Bitcoin Red Team(セキュリティ研究グループ)は、Bitcoinエコシステム内の390のオープンソースプロジェクトに対するAIを活用した監査を完了しました。この調査では4,962件の問題が発見され、ネットワークのインフラの多くを支えるコードにおける潜在的なセキュリティギャップの規模を浮き彫りにしています。結果は木曜日に公開されました。
監査の範囲
監査は390のオープンソースプロジェクトを対象としました。これは、ウォレットソフトウェアやノード実装からライブラリやツールに至るまで、Bitcoinエコシステムの広範な範囲をカバーしています。グループはどのプロジェクトが含まれるかを明示しませんでしたが、そのリストはおそらくこの分野で最も広く使用されているコードベースに及ぶでしょう。レビューされたプロジェクトの数は、これまでのBitcoinのオープンソーススタックに対する自動化されたセキュリティスイープの中で最大級のものとなっています。
4,962件の問題とその意味
4,962件の問題は多いです。すべての問題が重大な脆弱性というわけではありません。自動監査は、軽微なコードスタイルの問題から潜在的なメモリ破壊バグまで、あらゆるものを指摘する傾向があります。しかし、その量は、長年の開発を経ても、Bitcoinエコシステムのオープンソースコードにはまだ改善の余地が十分にあることを示しています。チームはまだ問題を重大度別に分類しておらず、緊急のものがいくつあるかは不明です。
ここでAIが重要な理由
Bitcoin Red Teamは監査にAIを活用したツールを使用しました。これは従来の手動コードレビューや静的解析からの転換です。AIは人間のチームよりも速く数千行のコードをスキャンでき、古いツールが見逃す可能性のあるパターンを検出できます。トレードオフは誤検知です。グループは4,962件の問題をトリアージして、実際の脅威とノイズを分離する必要があります。そのトリアージのスケジュールは発表されていません。




