
一個由志願者組成的比特幣安全計畫,在其最初的29.8小時AI輔助程式碼審查中,已在390個比特幣相關專案中發現了4,962個潛在安全問題,其中720個被歸類為高嚴重性或關鍵嚴重性。
據比特幣開發者Calle稱,比特幣紅隊在近期Coldcard錢包攻擊事件後,發起了一項協調的安全審查,涵蓋比特幣函式庫、錢包、基礎設施軟體及其他開源專案。
這項志願者工作包括AnchorWatch執行長Rob Hamilton及其他比特幣貢獻者,他們利用AI輔助工具與人工驗證相結合,以識別軟體漏洞。
Calle在X上發文表示,該團隊「平均每人每小時發現約1個關鍵漏洞」,並已在過去12小時內向多個專案報告了關鍵漏洞。他還將當前的安全狀況描述為「極其糟糕」。
來源:X/Calle。
這項活動發起於攻擊者利用Coldcard硬體錢包韌體漏洞後不到一周。這起事件促使開發者和研究人員加強了對比特幣軟體的審查。
根據Calle分享的數據,該計畫已完成對390個儲存庫的自動和人工審查,在此過程中發現了4,962個潛在問題。其中,720個被歸類為高嚴重性或關鍵嚴重性發現。
該團隊補充說,21.4%的報告問題已經得到重現,這表明一部分初始AI生成的發現已得到獨立驗證。
此次審查活動並非只專注於單一應用程式,而是涵蓋了加密函式庫、錢包軟體、基礎設施組件以及構成比特幣生態系統的其他專案。
Calle表示,這項工作依賴於專為此目的開發的多個測試線束。他還透露,該活動每天消耗約10,000美元的運算成本,由OpenSats支付。根據他的貼文,Kimi Moonshot提供了AI帳戶和其Kimi K3模型的存取權限,以支持這些審查工作。
該組織還請求社區成員捐贈運算帳戶或數位代幣以維持該計畫。
這項審查工作是在近年來影響比特幣用戶的最廣為人知的錢包安全事件之一之後進行的。
正如crypto.news先前報導,Galaxy Research已證實攻擊者在三波確認的攻擊中,從大約7,300個地址竊取了1,596枚BTC,同時還發現了14起與相同的Coldcard種子生成漏洞相關的較小事件。
該研究公司另外發現了第四波疑似協調攻擊,可能使總損失增至約2,055枚BTC,儘管由於尚待更多受害者確認,目前尚未將這些地址納入其已確認的總數中。
Galaxy早期的區塊鏈分析估計,第四波疑似攻擊涉及448.7枚BTC從709個可能的受害者地址轉移,不過該公司提醒,單憑區塊鏈分析無法確鑿地識別每個受害者,也無法證明是否由單一操作者進行了所有竊盜行為。
調查人員還發現,約90%被盜的比特幣仍未被轉移。在本周報導的另一項鏈上活動中,分析師觀察到另一名攻擊者開始通過比特幣混幣器轉移64枚BTC,而已知最大的攻擊者則繼續在七個地址持有1,159枚BTC,並未轉移資金。
根據Coinkite的說法,Coldcard漏洞起源於2021年3月整合新的加密函式庫時引入的韌體變更。
易受攻擊的韌體版本在種子創建期間,沒有使用預期的硬體亂數生成器來生成錢包種子,而是依賴於MicroPython提供的確定性偽亂數生成器。
Block的比特幣工程和安全團隊在審查韌體後獨立達成了相同的結論。雖然Block表示尚未對每個受影響的設備完成實證測試,但它得出結論,在創建錢包種子時,易受攻擊的韌體調用了確定性回退,而不是STM32硬體亂數生成器。
Coinkite估計,受影響的Mk2和Mk3設備產生了大約40位元的有效熵,而易受攻擊的Mk4、Mk5和Coldcard Q設備產生了大約72位元,而不是預期的128位元。
所有受影響的產品現已發布緊急韌體更新。該公司還警告稱,安裝已修補的韌體並不能保護使用易受攻擊版本創建的錢包。用戶必須在已更新的設備上生成全新的助記詞,並將其比特幣轉移到從這些新種子派生出來的地址。
使用至少50次私人骰子擲法創建的錢包,不被認為僅受此特定亂數生成問題的影響,儘管Coinkite仍建議進行遷移。
儘管Coldcard的調查仍在進行中,比特幣紅隊表示,隨著審查的進展,它已持續向受影響的軟體專案提交新發現的漏洞。
根據Calle的說法,數個關鍵問題已在過去12小時內私下向專案維護者披露,而非公開發布。在開發者處理修復期間,該團隊尚未公開受影響的專案。
這項志願者活動將AI生成的發現與人工審查相結合,然後才報告問題,團隊表示重現已報告的漏洞仍是其驗證過程的一部分。在迄今已識別的近5,000個潛在發現中,超過五分之一已得到重現,同時對其他比特幣儲存庫的審查仍在繼續。