Bitcoin red team: AI ontdekt kritieke lekken in Bitcoin open source
Een Bitcoin security-onderzoeker deelt de bevindingen van een red team dat twee weken lang de AI-tool Kimi K3 inzette om Bitcoin open source code door te spitten. De resultaten zijn opvallend: tientallen kritieke en ernstige kwetsbaarheden zijn gevonden en bevestigd door projectbeheerders. Tegelijk stelt het team dat Bitcoin juist sterker uit dit proces komt.
Bitcoin is verkrijgbaar bij Bitvavo en OKX.
In het kort:
- Het Bitcoin red team voltooide een basisscan van vrijwel alle Bitcoin open source projecten met behulp van Kimi K3.
- Er zijn talloze kritieke kwetsbaarheden gevonden en bevestigd, waaronder problemen met het Lightning Network.
- AI verlaagt de drempel voor het vinden van beveiligingslekken, wat onbeheerde projecten extra kwetsbaar maakt.
Kritieke lekken in Bitcoin open source gevonden
Calle, een onderzoeker binnen het Bitcoin red team, deelt op X een reeks conclusies na weken intensief werk. Het team botste daarbij op een spanning tussen jarenlang opgebouwde menselijke open source code en wat een moderne AI in slechts twee weken weet op te sporen. Volgens Calle is “alles kapot” en staat Bitcoin figuurlijk in brand, maar ziet hij dat tegelijk als iets positiefs: het netwerk wordt er op de lange termijn sterker door.
Bijzonder opvallend is de situatie rond het Lightning Network. Calle geeft toe dat dit protocol complexer en kwetsbaarder is dan gemiddeld. Ook waarschuwt hij expliciet tegen het gebruik van de programmeertaal C voor Bitcoin-gerelateerde software. Hij herhaalt die boodschap zelfs twee keer in zijn bericht, voor de duidelijkheid.
AI als standaard beveiligingstool
De bevindingen laten zien dat projecten die al maanden geleden begonnen met AI-gedreven beveiligingsaudits er nu aanzienlijk beter voor staan dan projecten die dat niet deden. Calle verwacht dat elk project in de toekomst een eigen AI-auditpijplijn nodig heeft. De druk op ontwikkelaars om software veilig te houden neemt toe en is inmiddels flink zwaarder geworden, zo stelt hij.
Onbeheerde projecten acht het team sowieso onbetrouwbaar. AI maakt het bovendien steeds goedkoper om kwetsbaarheden te vinden, wat de risico’s voor slecht onderhouden code vergroot. De reactiesnelheid waarmee projectbeheerders omgaan met gemelde lekken zegt volgens Calle veel over de algehele gezondheid van een project. Hij raadt iedereen aan om snel te handelen.
Verantwoord melden is cruciaal
Calle sluit zijn bericht af met een duidelijke boodschap over de ethiek binnen beveiligingsonderzoek. Wie gevonden kwetsbaarheden niet op verantwoorde wijze meldt, of er publiekelijk mee te koop loopt voordat een project de kans heeft gehad te reageren, diskwalificeert zichzelf als serieuze onderzoeker. Vertrouwen is volgens hem het belangrijkste kapitaal in dit vakgebied en dat herstel je niet zomaar als het eenmaal weg is.
Het red team geeft aan de basisscan van vrijwel de volledige Bitcoin open source codebase nu afgerond te hebben. De laaghangende vruchten zijn geplukt. Volgens Calle zal extern red teaming ook in de toekomst een vaste noodzaak blijven, omdat de zoektocht naar kwetsbaarheden het beste werkt via meerdere gelijktijdige en uiteenlopende menselijke benaderingen.
Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.
Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.