わずか1日強のあいだに、ゆるやかに組織されたボランティアのコーダーたちとそのAIアシスタントのグループが、単独のビットコイン企業や開発チームだけでは成し得なかったことをやってのけた。彼らは何百ものオープンソースのビットコインプロジェクトを精査し、約5,000件近い潜在的なセキュリティ問題にフラグを立てたのだ。この取り組みはBitcoin Red Teamという名のもとに行われ、エコシステムがこれまでに目にしてきた中でも最も大規模なビットコインのセキュリティ監査キャンペーンの一つとなっている。そして、人々が実際にビットコインを保有・送金するために使っているツールが、どれほど危険にさらされているのかについて、不都合な議論を突きつけている。
Summary
主なポイント
- Bitcoin Red Teamは、およそ30時間(報告によっては27.5時間とされる時間枠)のあいだに、390のビットコインプロジェクトに対して4,962件のセキュリティ指摘を提出した。
- そのうち85件がクリティカル、635件が高深刻度と評価され、両者を合わせると全体の14.5%を占めた。
- チームは世界中に分散した16人と3つの自動エージェントで構成されており、91%の指摘は自動スキャンによって検出された。
- プライバシーおよびコインジョイン系ツールは深刻な問題の比率が最も高く24%を占めた。一方、暗号ライブラリは生の指摘件数では最多(1,101件)だったが、高深刻度の割合は10%と低かった。
- これまでのところ、指摘内容がメンテナーに上流報告されたプロジェクトは19件にとどまっている。
Bitcoin Red Teamによる大規模セキュリティ監査の内幕
これはボランティア主導のスプリントであり、AIモデルを一度に何百ものビットコインのコードベースに向けたものだ。手作業のコードレビューでは、このペースを再現することは到底できない。ビットコインのecashプロトコルであるCashuは、偽名のクリエイターcalleによって開発され、彼がキャンペーンの最初のステータスアップデートを公開した。その中で彼は、これをビットコインのコードベース全体にわたる「大規模なエコシステムのセキュリティ監査」と表現している。
30時間未満でのスコープと規模
生の数字は無視しがたい。calle自身のアップデートによると、チームは約30時間で390プロジェクトにわたり4,962件の指摘を記録したが、CoinDeskとCrypto Briefingは作業時間を27.5時間と見積もっている。このペースは、どの数字を採用するかにもよるが、1時間あたり166〜180件の指摘が提出された計算になる。Crypto Briefingによれば、このスプリントにはオープンソースのビットコイン開発を支援する非営利団体OpenSatsから約4万ドルの資金が提供されていた。一方、CoinDeskは、AIモデルを24時間稼働させ続けるための計算コストが1日あたり約1万ドルに達していたと報じている。
監査の背後にいるのは誰か――そして彼らはどう動いているのか
calleによれば、チームはシフト制で働く世界中の16人にまで拡大したというが、状況報告自体には17人のコントリビューターが記録されており、そのうち14人が人間、3つが自動エージェントだ。自動受付は全指摘の91%を占めたが、calleは舞台裏では人間が依然としてAIをしっかりと「手取り足取り導いている」と強調した。グループは一つのレビュー手法に標準化するのではなく、各コントリビューターが自分の好みの方法でエージェントにプロンプトを与えることを許容した。calleは、これは「最も効果的な戦略であることが証明されている」と主張する。なぜなら、人やプロンプトが違えば、表面化するバグも異なる傾向があるからだ。すでに全指摘の約21%は、動作する概念実証コードによって動的に再現されており、単なる理論上のフラグにとどまらず、主張に重みを与えている。
深刻度の内訳:真のリスクが潜む場所
フラグが立てられた問題のすべてが非常事態というわけではなく、監査自身の深刻度の内訳がその違いを明確にしている。約5,000件の指摘のうち、本当に危険といえるものは比較的少数であり、大半は優先度の低い領域に位置している。
クリティカルおよび高深刻度の指摘件数
全指摘のうち、85件がクリティカル、635件が高深刻度と分類され、両者を合わせると全体の14.5%を占める。これは、レビューされた各プロジェクトあたり平均約1.85件の深刻な問題が見つかった計算だ。CoinDeskはこのペースを率直に表現し、グループは「1人あたり1時間にほぼ1件のクリティカルバグを見つけている」ペースだと指摘した。すでに8件の指摘は誤検知として取り下げられており、すべての自動フラグが精査を生き残るわけではないことを思い起こさせる。
どのビットコインプロジェクトカテゴリが最も危険にさらされているか
深刻度はエコシステム全体で一様に分布していたわけではない。プライバシーおよびコインジョインツールは、高またはクリティカルな指摘の割合が24%と最も高く、取引所やスワップは活動の21%を占めた。一方、マーチャント向けソリューションや決済インフラは17%を占めた。SDKや暗号ライブラリは別の様相を呈している。これらは生の指摘件数では最大の1,101件を生み出したが、そのうち高深刻度に達したのは10%にとどまった。言い換えれば、プライバシー重視のソフトウェアは全体としてバグの数は少ないかもしれないが、そこで見つかる問題の比率は相対的に重要度が高い傾向にある。
プレッシャー下での開示:スピード重視の倫理
迅速な開示はユーザーを守ることを目的としているが、同時にバグ修正の責任を負うメンテナーたちに負担をかけてもいる。これまでのところ、レビュー対象全体の5%未満にあたる19プロジェクトでしか、指摘内容が上流に報告されていない。提出された指摘と、実際に開示された指摘とのギャップこそが、このキャンペーンにおける最大の緊張点だ。
calleはその負担を率直に認めている。「私たちのレポートが、すでにストレスの多い一日にさらにストレスを加えてしまったのであれば、心からお詫びします」と彼は書きつつも、開示のスピードを擁護した。その理由として、プロジェクトオーナーこそが自分たちの指摘を検証する最適な立場にあり、AIによってその検証コストはほぼゼロになっていること、そして同様のツールを使う他の誰かも、いずれ同じバグに行き当たるだろうという点を挙げている。Crypto Briefingによれば、グループはこのスプリント以前にすでに約150のリポジトリに対してスキャンを実行しており、その結果、十数件を超える非公開の開示が行われたという。そこでは、メンテナーに連絡する前にクリティカルな問題をローカルで再現しており、チームは8月の取り組みの規模が拡大する中でも、この責任ある開示アプローチを維持していると述べている。
タイミングが偶然ではない理由:Coldcard問題という背景
今回の監査は真空の中で起きたわけではない。これは、ビットコインのセキュリティ前提が実際に打撃を受けた直後に行われている。長らくビットコインのセルフカストディ文化において、より信頼できるコールドストレージデバイスの一つと見なされてきたCoinkiteのColdcardハードウェアウォレットは、2021年3月のファームウェアリリースをきっかけにウォレットシードがデバイスのハードウェア乱数生成器ではなくソフトウェアのバックアップ機構を通じて露出する事態を招き、ユーザーに推定1億3,000万ドルの損失を与えた。この欠陥により、秘密鍵は暗号学的に安全なものではなく、推測可能なものになってしまった。事後分析の中でCoinkiteは、「誰かがAIを使って、過去バージョンのファームウェアをレビューした可能性が高い」と指摘しており、AI支援によるレビューが、ニッチな好奇心の対象から、ビットコインインフラの弱点を発見し、そしておそらくは悪用することさえ可能なツールへと、いかに急速に変貌したかを浮き彫りにしている。
こうした背景があるからこそ、Bitcoin Red Teamのスプリントは、単なるルーチンのバグバウンティ以上の重みを持つ。ビットコイン周辺のツール群を築き上げてきたオープンソース精神は、ハイプロファイルで潤沢な資金を持つプロジェクトを除けば、ほとんどのプロジェクトが実質的なセキュリティレビューを受けることはめったにない、という現実を常に意味してきた。何百ものコードベースから脆弱性が見つかったからといって、資金が盗まれたとか、ビットコインのコアプロトコルが侵害されたという意味ではない。この監査が対象としたのは、ネットワークそのものではなく、人々がビットコインとやり取りするために使うウォレット、ライブラリ、アプリケーションだ。しかし、是正コストは今や個々のメンテナーにのしかかっており、その多くはすでに手一杯のボランティアや小規模チームだ。Red Teamは、今回のスプリントの背後にあるツールをオープンソース化する意向を示しており、メンテナーがマシンが次々と見つけてくる問題のペースについていけるのであれば、暗号業界全体のセキュリティレビューのあり方を今後再構築する可能性がある。
FAQ
Bitcoin Red Teamのセキュリティ監査の範囲はどのようなものだったのですか?
この監査は390のビットコインプロジェクトを対象とし、AI支援スキャンを用いて約30時間のあいだに4,962件のセキュリティ指摘を提出しました。一部の報告では、正確な時間枠は27.5時間とされています。
Bitcoin Red Teamが発見した脆弱性はどの程度深刻だったのですか?
クリティカルな問題が85件、高深刻度の問題が635件あり、全指摘の14.5%を占めました。
どのような種類のプロジェクトに最も深刻な脆弱性がありましたか?
プライバシーおよびコインジョイン関連のプロジェクトが、深刻な指摘の24%を占めて最も高く、スワップ、取引所、決済ツールがそれに続きました。
なぜこの監査はプロジェクトメンテナーにストレスを与えているのですか?
検証を迅速に行えるよう、指摘が素早く開示されるため、そのペースがすでに厳しい状況にあるメンテナーの作業負荷をさらに増やしているからです。この点については、キャンペーンリードのcalle自身が公に認め、謝罪しています。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Bitcoin Red Teamのセキュリティ監査の範囲はどのようなものだったのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”この監査は390のビットコインプロジェクトを対象とし、AI支援スキャンを用いて約30時間のあいだに4,962件のセキュリティ指摘を提出しました。一部の報告では、正確な時間枠は27.5時間とされています。”}},{“@type”:”Question”,”name”:”Bitcoin Red Teamが発見した脆弱性はどの程度深刻だったのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”クリティカルな問題が85件、高深刻度の問題が635件あり、全指摘の14.5%を占めました。”}},{“@type”:”Question”,”name”:”どのような種類のプロジェクトに最も深刻な脆弱性がありましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”プライバシーおよびコインジョイン関連のプロジェクトが、深刻な指摘の24%を占めて最も高く、スワップ、取引所、決済ツールがそれに続きました。”}},{“@type”:”Question”,”name”:”なぜこの監査はプロジェクトメンテナーにストレスを与えているのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”検証を迅速に行えるよう、指摘が素早く開示されるため、そのペースがすでに厳しい状況にあるメンテナーの作業負荷をさらに増やしているからです。この点については、キャンペーンリードのcalle自身が公に認め、謝罪しています。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによるレビューを経ています。

