比特币(BTC)开发者报告称,在一次由人工智能辅助的审计中,仅用24小时多一点的时间,就在390个项目中发现了4962项问题,其中包括85个严重漏洞。
审计发现85个严重漏洞和635个高严重性问题。
志愿者团队平均每人每小时发现约一个严重漏洞,每日计算成本接近1万美元。
开发者表示,随着人工智能降低发现漏洞的成本,验证和路由(而非发现)已成为主要挑战。
十六名开发者参与了这次协同审查,指导人工智能模型针对钱包、加密库及其他基础设施进行分析。据Cashuecash协议背后的匿名开发者Calle称,该小组在390个项目中提交了4962项发现。
Calle称情况“极其糟糕”。项目负责人迅速确认了大多数严重报告,而研究人员则在本地测试环境中重现了可行的概念验证,随后将详细信息发送给维护者。此次审计还发现了635个高严重性问题,进一步增加了志愿者团队和项目运营者的工作负担。
审计速度异常之高,小组平均每人每小时发现约一个严重漏洞,每日计算成本约为1万美元。大量发现造成了混乱。Calle表示,志愿者必须区分有效发现与低质量输出,但小组会快速发布结果,因为维护者可以低成本验证报告,而攻击者也可能发现同样的漏洞。
正在构建自动化审计系统的Rob Hamilton表示,发现漏洞已不再是主要瓶颈,路由才是最困难的任务。“最难的部分是协调,将问题传递给正确的人,”他写道,同时将当前系统描述为仅是一个初版。
这一转变至关重要,因为人工智能大幅降低了发现旧软件弱点所需的时间和金钱。Anthropic在4月表示,一个受限模型发现了一个广泛使用的软件中存在的27年漏洞,成本低于50美元。谷歌在5月报告了另一个案例,其威胁情报团队发现一个犯罪团伙正在围绕一个由人工智能模型识别出的漏洞准备攻击。攻击者已经拥有类似工具。
此次审计是在Coldcard钱包盗窃事件之后进行的。该事件始于7月30日,攻击者利用有缺陷的固件(无需接触物理设备)盗取了高达1.14亿美元的资产。该底层漏洞自2021年以来一直潜伏未被发现。