
AI destekli hata avları Bitcoin'de 4,000 BTC çaldı
Coldcard’ın 114 milyon dolarlık hırsızlığı ve bir Core Lightning acil durumu, karmaşıklık kaynaklı BTC riskine dair bir örüntüye ekleniyor.
Beyaz şapkalı hackerlar, Blockstream'in Liquid Network'ünü istismar ederek yaklaşık 4,000 BTC'yi (317 milyon dolar) çekti ve bir yamanın ardından 3,400 BTC'yi geri iade etti. Bu olay, bir Coldcard cüzdan hırsızlığı ve bir Core Lightning acil durumu ile birlikte yaşanıyor; zira AI destekli güvenlik çalışmaları, Bitcoin'e yakın kodlar üzerindeki zayıflık keşfini ölçeklendiriyor.
Liquid'in 4,000 BTC Çekimi, Bitcoin Sidechain Riskini Yeniden Gündeme Getirdi
Liquid birBitcoin-bağlantılı yan zincir, yani BTC'nin daha hızlı uzlaşma ve ek özellikler elde etmek için kendi kuralları ve operatörleri olan ayrı bir zincire geçebileceği anlamına gelir. Bu tasarım, riski Bitcoin'in temel katmanından uzaklaştırarak köprüye, yan zincir yazılımına ve onu çalışır durumda tutan operasyonel güvenlik modeline yönlendirir.
8 Eylül'de, beyaz şapkalı hackerlar Blockstream'in Liquid Network'ünü istismar ederek yaklaşık 4,000 BTC, yani yaklaşık 317 milyon dolar çekti. Açık olan güvenlik açığı kapatıldıktan sonra 3,400 BTC geri iade edildi, şu ana kadar açıklanan rakamlara göre yaklaşık 600 BTC ise geri alınamadı.
Bu, "Bitcoin hacklendi" başlıklı izole bir durum değildi. BTC cinsinden bilanço riskinin genellikle Bitcoin'in etrafındaki sarmalardaki yerini hatırlatıyordu: yan zincirler, Lightning düğüm yazılımı ve tüccarların gerçekten kullandığı cüzdan ve firmware yığını.
Saldırganlar ayrıca Coldcard cüzdanlarından yaklaşık 114 milyon dolar değerinde bitcoin çaldı ve Core Lightning geliştiricileri, AI tarafından üretilen güvenlik raporlarının gerçek zayıflıkları ortaya çıkarmasının ardından acil durum ilan etti.
Yapay Zeka Hata Avları, Bitcoin Altyapısının Yamanabileceğinden Daha Hızlı Ölçekleniyor
Mekanizma değişimi maliyetle ilgilidir. AI modelleri, büyük kod tabanlarında hızlı bir şekilde okumalar yapabilir ve kalıplar eşleştirebilir, bu da güvenlik açıklarının keşfini özel bir zanaattan endüstriyel bir tarama sürecine dönüştürür. Bu, güvenilir hata raporlarının ritmini değiştirir ve “kimse bu depo ile ilgilenmiyor” ile “birinin çalışan bir istismar veya çalışan bir yamanın var” arasındaki zaman penceresini sıkıştırır.
Ağustos ayında, 16 Bitcoin geliştiricisi 390 Bitcoin projesini taramak için AI modelleri kullandı ve başlangıçta kritik olarak değerlendirilen 85'i de içeren neredeyse 5,000 bulgu üretti. Triage düşürmeleri gürültülü çıktıyı azaltmasına rağmen, operatörler için önemli olan verimdir: daha fazla yüzey alanı daha sık incelenir ve kenar durumlarının uzun kuyruğuna ulaşmak daha ucuz hale gelir.
Bu baskı, Bitcoin'in "karmaşıklık paradoksu" üzerinde en sert şekilde hissediliyor. Bitcoin'in ana katmanı, riski en aza indirmek için kasıtlı olarak basit tutulmuştur, ancak...akıllı sözleşmelerve daha hızlı off-chain işlemler, daha karmaşık ve potansiyel olarak daha savunmasız kod tabanları oluşturmuştur.
Layer-2 sistemleri işlemleri ana zincirden çıkarırken, yan zincirler farklı güvenlik varsayımları getirir ve Core Lightning gibi Lightning uygulamaları, düğüm seviyesinde operasyonel ve yazılım karmaşıklığı ekler.
Gregory, daha önce Merrill Lynch ve JPMorgan'da çalışmış ve sonrasında CommerceBlock'u yönetmiş bir bitcoin uygulama geliştiricisi, bu değişimi bir Telegram mesajında açıkça ifade etti: "Bir noktada bunu kabul etmemiz gerekiyor. AI, hiçbir insanın bulamayacağı hataları buluyor," dedi.
Tüccarların Fiyatlandırması Gerekenler: L2'ler, Cüzdanlar ve Lightning Operasyonları için Karmaşıklık Primi
Pratik yeniden fiyatlandırma, ekstra kod ve ekstra operatörler arkasında BTC maruziyeti bulunduran her şey için bir “karmaşıklık primi”dir. Liquid’in 4,000 BTC çekimi, BTC açısından DeFi ölçeğindedir, ancak bu, temel katman metrikleri gibi mempool koşulları veya madenci davranışıyla yakalanmayan bir riskin bulunduğu Bitcoin'e yakın bir sistemde yer almaktadır.
Tüccarlar için kısa vadeli sinyaller operasyoneldir, makro değil. Blockstream ve Liquid'den kök neden, geri alınamayan BTC'ler (yaklaşık 600 BTC) ve ek yamanın veya operasyonel değişikliklerin gerekip gerekmediği konusunda yapılacak takip açıklamaları, "AI güvenliği" hakkındaki geniş anlatılardan daha önemli olacaktır.
Lightning altyapısı diğer baskı noktasıdır. Core Lightning, AI tarafından üretilen raporların gerçek sorunları ortaya çıkmasının ardından acil durum bildiriminde bulunmak zorunda kaldı ve bir sonraki gösterge, diğer Lightning uygulamalarının AI tarafından üretilen raporlar çoğaldıkça koordineli uyarılar veya benzer acil durum kılavuzları yayınlayıp yayınlamayacağı olacaktır.
Üçüncü monitör,denetimpipeline kendisi. Daha büyük ölçekli AI destekli taramalar, kapsamları, repo sayıları ve triage sonrası kaç bulgunun “kritik” kaldığı gibi unsurlar, yeni zafiyet keşfinin ne kadar hızlandığını gösteren bir proxy işlevi görecek.
Cüzdan yığınları da aynı listeye dahil edilmeli: Coldcard hırsızlığı, firmware ve çevresindeki araçları patlama alanına geri getiriyor ve bir sonraki somut katalizör, bu olayla bağlantılı güvenlik güncellemeleri ve otopsiler olacak, ayrıca daha fazla kayıp veya kurtarma bildirilip bildirilmediği de dahil.
Benim Görüşüm: AI, Dormant Repos'u Canlı Saldırı Yüzeyine Dönüştürüyor
Önemli olan eşik, AI'nın yanlış pozitifler üretip üretmediği değildir. Önemli olan, AI'nın “eski, sessiz kodu” gözden geçirmek için yeterince ucuz hale getirip getirmediğidir, böylece gerçek bir şey ortaya çıkana kadar sorgulamaya devam etmenin ekonomik olarak mantıklı hale gelmesidir.
Gregory'nin çerçevesi, temel riske ulaşır: "Eğer bir model 2006'dan finans C'deki bir hatayı uyandırabiliyorsa, muhtemelen hareket etmeyen bir statechain reposunu okuyabilir," ve daha doğrudan, "Kullanılmayan kod, okunma maliyeti sıfıra düştüğü anda kullanılmayan olmaktan çıkmıştır."
Eğer bu doğruysa, Bitcoin'in volatilite ve karşı taraf riski katalizörleri giderek operasyonel sınırdan gelecektir; burada karmaşık L2'ler, yan zincirler, Lightning yazılımı ve cüzdan firmware'i, artık ölçekli olarak taranan kodun arkasında BTC cinsinden maruziyeti yoğunlaştırır.