Summary
- 16人のビットコイン開発者がAIツールを活用し、24時間で390のプロジェクトにおいて4,962件のセキュリティ脆弱性を発見しました。
- 調査結果には85件の重大なバグと635件の高重大度のバグが含まれており、現在プロジェクトのメンテナが対応に追われています。
- この監査は、AIが守る側と攻撃する側の両方におけるセキュリティ調査をいかに急速に変革しているかを浮き彫りにしています。
ボランティアチームは、わずか1日余りで390のビットコイン(BTC)プロジェクトにおいて85件の重大なバグを報告しました。
16名のビットコイン開発者が協調したセキュリティ監査において、4,962件の指摘事項を報告しました。その中には85件の重大な問題と635件の高重大度の問題が含まれています。カレによると、Cashu ecashプロトコルの背後にいる匿名の開発者。
この調査結果は、開発者たちがビットコインのウォレット、暗号ライブラリ、およびインフラストラクチャにAIモデルを適用して実施した統合監査から得られたものです。
“状況は極めて悪い,” カレ氏は指摘した.
We're ramping up.
Much of our work is still manual (hand holding the AI) but our automated harnesses are getting better at the same time.
So far, letting everyone use their own favorite review method has proven to be the most effective strategy.
We're getting a lot of… pic.twitter.com/EoS6Z9ubpr
— calle (@callebtc) August 5, 2026
ほとんどの重大な報告はプロジェクトの所有者によって迅速に検証されており、送信前にローカルのテスト環境で動作する概念実証を用いて再現されています、とカッレ氏は述べました。
しかし、彼は取引量がそれ自体で問題を引き起こしていることを認めた。
「現在、エコシステム内には多くの混乱があります」と彼は書き、報告書に追われているメンテナ―たちに謝罪し、グループはまだ“混乱”を整理することを学んでいる段階であると述べました。
このグループは迅速に公開しています。なぜなら、メンテナ―が同じツールを使ってほぼ無料で発見を検証できるようになったためだと、カッレ氏は述べました。また、「レッドチームに属さない他のメンバーも我々と同じ結論に達するだろう」とのことです。
グループが運営する自動化されたシステムを構築しているロブ・ハミルトン氏は、と述べたXポスト ボトルネックはバグを見つけることではなく、それを適切なメンテナーに回すことにあります。
「最も難しいのは、適切な関係者に物事を調整して伝えることです」とハミルトン氏は記しました。「重要な問題を発見したことで強力なものになりましたが、これはあくまでバージョン1に過ぎないと考えています。」
この監査は、相手側が先に欠陥を発見することで既に影響を受けているエコシステムに降り立ちます。
2023年7月30日に開始されたColdcardのスイープは、不具合のあるファームウェアによって生成されたシードを持つウォレットから最大1億1,400万ドルを奪い取りました。この問題は2021年から潜伏していたバグに起因しており、影響を受けたキー空間が判明すれば、物理デバイスへのアクセスは一切不要でした。
しかし、攻撃者もすでに同じツールを保有しています。
Anthropic 4月に発表された 同社のモデルの一つが、公開リリースを控え、審査を経たユーザーのみに提供された結果、27年間発見されていなかったバグを発見しました。そのコストは50ドル未満でした。このバグは、銀行取引の接続、取引所のログイン、そしてインターネットの大部分を運用するサーバーを保護する暗号化ソフトウェアに存在する欠陥を明らかにしました。

