重點摘要:
- 16名開發者在不到30小時內,在390個比特幣專案中提交了4,962項發現
- 審計發現85個嚴重和635個高嚴重度缺陷,令專案維護者不堪重負
- 由OpenSats資助的AI驅動安全研究,每日算力成本約為1萬美元
重點摘要:

16名比特幣開發者在不到30小時內,在390個專案中提交了4,962項安全發現,在一場由AI驅動的審計中標記出85個嚴重和635個高嚴重度缺陷。
「情況極其糟糕,」Calle表示。他是Cashu電子現金協議背後的化名開發者,也是此次行動的協調人。
這個名為「比特幣紅隊」的志願者團隊,正在運用包括Kimi K3、GPT Sol、Fable、Opus和GLM5.2在內的AI模型,針對比特幣錢包、加密庫和基礎設施進行檢測。該行動每日算力成本約為1萬美元,迄今已投入超過4萬美元的AI代幣,資金由支持開源比特幣開發的非營利組織OpenSats提供。Calle表示,約有21.4%的發現已透過可運行的概念驗證漏洞利用程式成功重現。
此次審計發布之際,距離Coldcard硬體錢包漏洞事件僅數日。該漏洞導致種子由故障韌體生成的錢包流失高達1.14億美元——這是一個自2021年以來便潛伏的缺陷,一旦受影響的金鑰空間為人所知,攻擊者無需實體接觸設備即可利用。攻擊者已經可以使用同樣的AI工具:Anthropic在4月表示,其一款模型發現了一個在廣泛使用的軟體中潛藏長達27年未被發現的漏洞,成本不到50美元;Google威脅情報團隊則在5月表示,他們捕獲了一個犯罪集團,正準備利用某模型為其發現的漏洞發動攻擊。
Rob Hamilton正在構建團隊運行的自動化測試平台,他表示瓶頸不在於發現漏洞,而在於將漏洞分發給正確的維護者。「最困難的部分是協調,將問題送到正確的人手中,」比特幣自我保管保險公司Anchorwatch的執行長Hamilton在X平台上寫道。「雖然發現關鍵問題確具強大威力,但我認為這僅是第一個版本。」
該測試平台已成長至171,599行程式碼,其設計用於識別和測試關鍵的比特幣軟體庫、重現漏洞,並將經證實的數據彙整成報告供工程師使用。Hamilton表示,團隊打算將該測試平台開源,使比特幣公司能將其應用於自有閉源程式碼的檢測。
大量發現本身也帶來了新的問題。Calle承認「生態系統目前相當混亂」,向被報告淹沒的維護者致歉,並表示團隊仍在學習如何篩選「雜訊」。團隊之所以快速對外發布,是因為維護者現在幾乎可以零成本地使用相同工具驗證發現,也因為「紅隊以外的其他人也會得出與我們相同的結論。」
此次審計的影響已開始在整個生態系統中擴散。Boltz交易所宣布將暫停營運,以應對AI驅動的駭客攻擊企圖;而Coldcard事件則促使部分分析師預期,受監管的比特幣曝險需求將上升。截至07:53 UTC,比特幣報價為64,741美元,24小時內上漲0.98%,市場正在消化這些安全事件。
更廣泛的意義在於,AI已大幅壓縮了漏洞發現與利用之間的時間跨度。過去人類研究人員需要數年才能找到的漏洞,如今可以在數小時內以極低成本被發現,而防禦者用於審計程式碼的工具,攻擊者同樣可以使用。比特幣紅隊的發現——以及先前的Coldcard漏洞事件——表明,生態系統的安全防護必須與探測它的AI模型一樣快速演進。
本文僅供參考,不構成投資建議。