La campagne de sécurité assistée par l'IA, axée sur l'écosystème Bitcoin, connue sous le nom de Bitcoin Red Team, a déclaré avoir généré 6 700 résultats à travers 425 projets au cours de ses 55 premières heures. La campagne a classé 1 029 d'entre eux comme étant de gravité élevée ou critique.
La mise à jour du 6 août mesure combien de matériel a été intégré dans un pipeline de triage de sécurité, et son effet sur la sécurité des logiciels reste non rapporté.
Le fil récupéré omettait des définitions prêtes pour l'audit et des dénominateurs pour les comptes de gravité, ainsi que des résultats au niveau des cas, un taux global de faux positifs et un taux de correction.
Ces champs manquants empêchent de calculer combien d'alertes sont devenues des vulnérabilités confirmées, combien de mainteneurs ont rejeté ou déclassé, et combien ont conduit à des correctifs.
Les 55 premières heures révèlent néanmoins une capacité conséquente, notant comment les systèmes d'IA peuvent rapidement remplir un pipeline de révision à l'échelle de l'écosystème. L'incitation des experts, la reproduction, la divulgation et la réponse des mainteneurs restent nécessaires à chaque étape ultérieure.
La campagne a publié deux instantanés à mesure que son effectif et sa charge de travail s'étaient élargis :
| Temps écoulé | Projets | Résultats totaux | Gravité rapportée | Participants |
|---|---|---|---|---|
| 27,5 heures | 390 | 4 962 | 85 critiques ; 635 élevés | 16 |
| 55 heures | 425 | 6 700 | 1 029 élevés ou critiques | 24 rapportés, dont trois bots |
La mise à jour de 27,5 heures couvrait 390 projets et 4 962 résultats. Au moment des 55 heures, le nombre de projets avait augmenté de 35 et le nombre de résultats de 1 738. Le fil ultérieur a mis les résultats élevés ou critiques à 15,4 % du total et a précisé que trois des 24 participants rapportés étaient des bots.
Le post précédent séparait les résultats critiques et élevés, tandis que le dernier les combinait, les deux ensembles de chiffres reflétant les évaluations de la campagne. La confirmabilité des exploitations et les résultats de remédiation confirmés par les mainteneurs nécessitent des preuves séparées.
Le Bitcoin Red Team a scanné 425 projets et rapporté 6 700 résultats, dont 1 029 problèmes élevés ou critiques, tandis que les taux de validation publique restent non publiés.
Rob Hamilton a décrit Kimi K3 comme gérant l'analyse lourde, avec GPT Sol, Fable/Opus et GLM 5.2 soutenant la documentation. Il a déclaré que le Cyber Harness d'OpenAI couvrait des composants sélectionnés qu'il considérait comme porteurs de charge.
Un jour plus tard, Hamilton a écrit que des experts en la matière pouvaient changer une évaluation avec une ou deux phrases de contexte ou un petit bloc de code. Dans les exemples qu'il a décrits, cette entrée a poussé des préoccupations moyennes dans le territoire élevé ou critique. Il a également identifié les opérations, le transfert de divulgation et le triage comme des goulets d'étranglement.
Dans le récit de Hamilton, les modèles ont cherché largement tandis que les spécialistes formaient des incitations, interprétaient les résultats, tentaient de reproduire et décidaient quels rapports étaient prêts pour la divulgation. Cette division du travail fait de la campagne un système de révision humain-AI.
Le développeur connu sous le nom de Calle a déclaré que la plupart des rapports critiques étaient rapidement vérifiés par les propriétaires de projets. Le post n'a fourni aucun dénominateur, aucun compte de rapports vérifiés, aucun compte de rejets ou de statut de correctif, laissant l'ampleur et le résultat de cette vérification non résolus.
Dans la mise à jour de 55 heures, le Bitcoin Red Team a rapporté que 19,5 % des projets scannés avaient un fichier SECURITY.md et 13,1 % avaient un email. Le fil récupéré omettait le corpus de projets, l'interprétation des dénominateurs et la méthode de mesure, donc les pourcentages ne décrivent que le scan de la campagne.
Le 3 août, Hamilton a déclaré que l'effort avait dépensé plus de 10 000 $ pour scanner plus de 100 dépôts et avait immédiatement divulgué des résultats critiques lorsqu'une preuve de concept a démontré l'exploitabilité. Le 4 août, il a rapporté environ 20 000 $ de dépenses, plus d'une douzaine de divulgations et 150 dépôts scannés.
Le scan a continué à s'étendre, tandis que la campagne a décrit la sensibilisation, le transfert et le triage comme des contraintes opérationnelles actives. Les instantanés publiés n'offrent aucun dénominateur de divulgation comparable à 55 heures, donc ils ne peuvent pas établir la vitesse relative du scan et de la résolution.
Hamilton a ensuite identifié l'incident séparé de Coldcard comme un catalyseur pour la campagne plus large. L'enregistrement de la campagne n'attribue aucune découverte du défaut de Coldcard à cette course.
Un compte rendu public utile séparerait les résultats qui ont été reproduits, reconnus, déclassés, rejetés et corrigés, avec des définitions et des dénominateurs pour chaque taux. Cette répartition montrerait combien du volume de la campagne est devenu un travail de sécurité actionnable.
Un critique public, JW Weatherman, a soutenu que la campagne ne pouvait pas trier sa production. Son post n'a identifié aucun problème lié à la campagne, correctif ou avis, donc il fournit une critique sans un taux d'échec mesurable. Les données de disposition manquantes de la campagne laissent la question sous-jacente ouverte.
Pour l'instant, 6 700 représente les résultats étiquetés par la campagne et les candidats au triage. La course a démontré la rapidité de la révision assistée par machine. Sa valeur de sécurité durable dépend de la part que les experts peuvent valider, divulguer et convertir en correctifs.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.





















![[Éditorial] Dans un marché devenu incertain, c'est finalement la 'résilience' qui fera la différence](/public-static/33_70806c0ee0.png?format=avif)







