币圈界报道:

比特币红队利用AI识别近五千项潜在安全风险

一个由全球志愿者组成的比特币安全团队——比特币红队,在为期约30小时的集中审查中,通过人工智能辅助手段对390个开源项目展开快速评估,共提交4962项潜在缺陷报告。该团队由16名成员组成,核心成员包括比特币开发者Calle与AnchorWatch首席执行官Rob Hamilton。

高危及关键漏洞达七百二十项,但多数尚未验证

据Calle披露,本次审查识别出85个潜在致命级漏洞和635个高危级别问题,合计720个严重等级发现。平均每位成员每小时可产出约2.31个高危或关键级结果。然而,截至最新更新,仅有21.4%的发现经实测确认具备可利用性。

AI赋能提升审计效率,突破人力极限

该团队正运用定制化AI模型扫描代码库,自动定位可疑逻辑片段,并模拟可能的攻击路径。在部分时段,人均每小时可识别出一个潜在关键漏洞。相比传统人工审计需数周甚至数月完成的复杂分析,AI显著加速了覆盖范围,尤其在处理陌生代码、随机性缺陷、权限配置错误及组件间异常交互方面表现突出。最终判断仍依赖人类专家对真实性、可利用性及实际部署环境的相关性进行甄别。

资金来源与未来工具开源计划

此次行动支出超4万美元,由专注比特币生态的非营利组织OpenSats资助。其开发的自定义安全检测工具预计将以开源形式发布,使各类比特币服务企业能用于审查公开与私有代码,增强整体防御能力。

冷卡漏洞事件触发大规模安全审查

此次审计直接源于影响Coldcard硬件钱包固件版本的严重种子生成缺陷。攻击者通过四波异常交易,从超过5200个地址窃取约1816枚比特币,当时估值约为1.16亿美元。随着调查深入,受损地址数量持续增加,总额亦上调。

修复固件无法挽回已生成的脆弱种子

该漏洞源于种子生成过程中随机性不足,导致攻击者可在不接触设备的前提下重建私钥。尽管Coinkite已发布修复固件,但已用存在缺陷软件生成的恢复种子所控制的资金仍处于风险之中。

数千项发现待验证,误报风险不容忽视

尽管成果规模惊人,但大量发现仍需进一步核实。自动化系统可能产生误报、重复报告,或识别出在真实场景中无法触发的问题。此外,Coinkite提醒,审计应涵盖构建流程、子模块边界及编译配置差异,若仅聚焦主源文件,隐藏于依赖库或部署环境中的漏洞极易被遗漏。