首頁LBank 新聞中心
Bitcoin Red Team 在 Kimi K3 掃描後標記出 7,958 項問題
bitcoin-red-team-flags-7958-issues-after-kimi-k3-scan
Bitcoin Red Team 在 Kimi K3 掃描後標記出 7,958 項問題
比特幣紅隊掃描了 501 個專案,並在 108 小時的審查後記錄了 7,958 項發現。研究人員將 1,280 項發現歸類為高風險或嚴重風險,但截至目前,其中許多仍需要人工驗證。約 24.7% 的發現具有可重現的證明,而 29.4% 的發現已向上游提交給專案維護者。隨著研究人員大規模測試比特幣開源軟體,Kimi K3 成為此次行動的主要 AI 工具。BTCPay Server 在比特幣紅隊與獨立研究人員近期通報安全漏洞後發布了修補更新。
2026-08-14 來源:crypto.news

比特幣紅隊(Bitcoin Red Team)已將其AI輔助安全審查擴展到501個與比特幣相關的開源專案,在108小時的工作後,最新的詳細統計記錄了7,958項發現。

摘要
  • 比特幣紅隊掃描了501個專案,並在108小時的審查後記錄了7,958項發現。
  • 研究人員將1,280項發現歸類為高風險或嚴重,但其中許多至今仍需人工驗證。
  • 約有24.7%的發現具有可重現的證明,而29.4%已在上報給專案維護者。
  • Kimi K3成為此次行動主要的AI主力,研究人員廣泛測試了比特幣開源軟體。
  • BTCPay Server在比特幣紅隊和獨立研究人員最近報告安全漏洞後,發布了修復程式。

匿名比特幣開發者Calle於8月13日表示,該團隊現已完成對幾乎整個比特幣開源生態系統的基本掃描,並且大部分較易發現的漏洞暴露面已完成檢視。

這些引人注目的數字需要一個重要的區別。這7,958項發現並不代表有7,958個已確認的可利用漏洞。該團隊將其中1,280項歸類為高風險或嚴重,同時在108小時的審查時間點,24.7%的發現已被動態重現,29.4%已上報給上游。維護者審查和人工重現仍是驗證過程的一部分。

Kimi K3已成為安全戰力倍增器

Calle表示,與Moonshot AI的Kimi K3合作兩週,揭示了現代模型檢視多年累積開源程式碼的速度。他將這種情況描述為舊軟體與前沿AI之間的「巨大衝突」,並補充說「一切都壞了,比特幣正在燃燒」。這措辭是他個人的描述,不應被解讀為比特幣核心(Bitcoin Core)或每個比特幣專案都已被攻破的證據。

獨立測試支持了Kimi K3具有顯著網路安全能力的這一更狹隘觀點。英國AI安全研究所和美國CAISI的聯合評估發現,該模型在漏洞開發測試中表現優於GLM-5.2,但仍落後於美國最強的閉源模型。Kimi K3在ExploitBench上得分32%,並在41個測試樣本中未能實現任意程式碼執行。

比特幣紅隊先前的掃描在390個比特幣專案中發現了4,962個潛在問題,其中720個當時被歸類為高風險或嚴重。新的統計數據顯示,經過第一波掃描後,審查範圍實質性地擴大了。

維護者已在驗證和修補發現的問題

此次行動已超越自動掃描。BTCPay Server的官方GitHub發布,歸功於比特幣紅隊研究人員Bruno Garcia和Ben Carman報告了一個已被利用的關鍵漏洞。版本2.4.2修復了影響Greenfield Basic Authentication的雙因素認證繞過問題。

BTCPay隨後確認,攻擊者已從受影響的安裝中獲取了LND管理員macaroon憑證,並利用它們來存取連接的閃電網路錢包。該專案表示,它正在處理來自比特幣紅隊、Project Loupe、Magic Grants和獨立研究人員的額外報告,同時加強其掃描和審查流程。

8月14日,BTCPay宣布了另一個以安全為重點的發布候選版v2.4.3-rc4,解決了這些團體報告的漏洞。在相關報導中,BTCPay的支持者在先前的漏洞利用後支持了一項復原賞金,基金會也承諾向比特幣紅隊基金捐贈0.21 BTC。

這些修復提供了具體證據,證明維護者至少正在驗證一些嚴重的紅隊報告。它們並未驗證7,958項發現數據集中的每個項目。AI輔助審計可能會產生誤報、重複報告以及在人工調查後可能改變的嚴重性評估,這使得驗證對於解釋這些數字至關重要。

比特幣專案面臨更快的安全週期

Calle認為,現在應更謹慎地對待未維護的專案,因為AI已大幅降低了發現和測試弱點的成本。他還表示,回應時間正成為衡量專案健康狀況的有用指標,並且維護者將越來越需要自己的持續AI審計流程,而非偶爾的外部審查。這些是Calle從此次行動中得出的結論,而非通用的安全規則。

更廣泛的生態系統已朝著這個方向發展。OpenSats已建立了一條快速通道紅隊資助路線,部分重點是補償研究人員的LLM成本。超過40個比特幣和數位資產組織也已要求領先的AI實驗室向經過審查的開源防禦者提供受控地存取前沿模型。

正如crypto.news報導,該行業聯盟警告,如果沒有機會使用先進的AI模型,比特幣開發者可能會落後於攻擊者。此請求並非尋求無限制的存取。它建議提供給經過審查的研究人員、安全環境、足夠的算力以及與AI安全團隊的直接溝通管道。

下一個階段可能會比最初的掃描進展得更慢。自動化發現可以快速擴展,而重現、負責任的披露、補丁開發和回歸測試則需要更多時間。收到報告的專案必須確定哪些發現是可利用的,用戶多麼緊急需要更新,以及技術細節何時可以安全地公開。

對於比特幣用戶來說,主要的結論比最大的數字所暗示的要窄。紅隊報告了比特幣相關軟體中大量潛在的弱點,而不是證明比特幣的基礎共識協議已經失敗。立即的安全擔憂主要集中在錢包、閃電網路基礎設施、支付軟體以及包含舊程式碼或輕度審查程式碼的函式庫。