摘要:由志愿者组成的比特币红队借助AI工具,在30小时内审查390个开源项目,发现近5000个潜在漏洞,其中仅21.4%可被复现。此次行动源于Coldcard钱包种子生成漏洞事件,推动整个生态响应。

币圈界报道:
比特币红队利用AI识别近五千项潜在安全风险
一个由全球志愿者组成的比特币安全团队——比特币红队,在为期约30小时的集中审查中,通过人工智能辅助手段对390个开源项目展开快速评估,共提交4962项潜在缺陷报告。该团队由16名成员组成,核心成员包括比特币开发者Calle与AnchorWatch首席执行官Rob Hamilton。
高危及关键漏洞达七百二十项,但多数尚未验证
据Calle披露,本次审查识别出85个潜在致命级漏洞和635个高危级别问题,合计720个严重等级发现。平均每位成员每小时可产出约2.31个高危或关键级结果。然而,截至最新更新,仅有21.4%的发现经实测确认具备可利用性。
AI赋能提升审计效率,突破人力极限
该团队正运用定制化AI模型扫描代码库,自动定位可疑逻辑片段,并模拟可能的攻击路径。在部分时段,人均每小时可识别出一个潜在关键漏洞。相比传统人工审计需数周甚至数月完成的复杂分析,AI显著加速了覆盖范围,尤其在处理陌生代码、随机性缺陷、权限配置错误及组件间异常交互方面表现突出。最终判断仍依赖人类专家对真实性、可利用性及实际部署环境的相关性进行甄别。
资金来源与未来工具开源计划
此次行动支出超4万美元,由专注比特币生态的非营利组织OpenSats资助。其开发的自定义安全检测工具预计将以开源形式发布,使各类比特币服务企业能用于审查公开与私有代码,增强整体防御能力。
冷卡漏洞事件触发大规模安全审查
此次审计直接源于影响Coldcard硬件钱包固件版本的严重种子生成缺陷。攻击者通过四波异常交易,从超过5200个地址窃取约1816枚比特币,当时估值约为1.16亿美元。随着调查深入,受损地址数量持续增加,总额亦上调。
修复固件无法挽回已生成的脆弱种子
该漏洞源于种子生成过程中随机性不足,导致攻击者可在不接触设备的前提下重建私钥。尽管Coinkite已发布修复固件,但已用存在缺陷软件生成的恢复种子所控制的资金仍处于风险之中。
数千项发现待验证,误报风险不容忽视
尽管成果规模惊人,但大量发现仍需进一步核实。自动化系统可能产生误报、重复报告,或识别出在真实场景中无法触发的问题。此外,Coinkite提醒,审计应涵盖构建流程、子模块边界及编译配置差异,若仅聚焦主源文件,隐藏于依赖库或部署环境中的漏洞极易被遗漏。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
