2026-08-06 18:26:09
icon loading...

比特币AI安全审计:390个项目中发现4962项问题

摘要
自称“比特币红队”的志愿者团体在约30小时内对390个比特币项目提交了4962项安全发现,开展了一场他们称之为“大规模生态系统审计”的行动,其中大部分扫描工作由AI智能体完成。 化名为calle的开发者(比特币电子现金协议Cashu的创建者)于周三发布了该行动的首份情况报告。报告显示,有85项发现被评定为“严重”级别

自称“比特币红队”的志愿者团体在约30小时内对390个比特币项目提交了4962项安全发现,开展了一场他们称之为“大规模生态系统审计”的行动,其中大部分扫描工作由AI智能体完成。

化名为calle的开发者(比特币电子现金协议Cashu的创建者)于周三发布了该行动的首份情况报告。报告显示,有85项发现被评定为“严重”级别,635项为“高危”级别,两者合计占全部发现总数的14.5%,平均每个项目存在1.85个严重问题,每小时提交166项发现。他表示,团队已扩充至16人,全天候轮班工作;报告记录了17名贡献者,其中14人为人类,3人为自动化程序。

calle写道,大部分工作仍依赖人工,“需要手把手引导AI”,尽管自动化测试工具正在改进,且91%的发现是通过自动化扫描输入的。他提到,让每个人使用自己偏好的审查方法“已被证明是最有效的策略”,因为贡献者以不同的方式提示AI智能体,从而发现不同类型的漏洞。约21%的发现已通过概念验证代码实现了动态复现。

按类别划分,严重程度分布差异显著。隐私与混币工具类项目的高危或严重发现比例最高,达到24%;其次是兑换与交易所类项目,为21%;支付与商户工具类项目为17%。加密库与软件开发工具包(SDK)类项目产生的原始发现数量最多,达1101项,但其中仅有10%达到高危或严重级别。

截至目前,只有19个项目(不到被审查项目总数的5%)的发现已向上游公开披露。calle承认,此次行动给项目维护者增添了压力。“如果我们的报告给你本就紧张的一天增添了更多压力,我们深表歉意,”他写道,但同时辩称,这些发现应尽快公布,因为项目所有者最具备验证条件,而借助AI,验证成本几乎为零,且任何使用相同工具的人都会发现同样的漏洞。目前已有8项发现被判定为误报并撤销。

此次行动正值比特币的安全假设受到审视之际。Coinkite的Coldcard钱包在2021年3月的一次固件构建中,因从软件备用方案而非设备硬件随机数生成器中提取钱包种子,导致私钥可被猜测,用户损失约1.3亿美元。在事后分析中,该公司指出,很可能“有人使用AI审查了我们之前版本的固件”。

Ledger首席技术官Charles Guillemet周二表示,这一事件表明AI现在正被用于“以机器速度”识别加密代码中的漏洞。他补充道,“开源和被审查不是一回事”,并指出Coldcard的漏洞在公开代码中存在了五年多,直到一名对手据称使用AI发现了它。他认为,防御方现在必须以与攻击者相同的速度行动——正如比特币红队等团体所展示的那样。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部