
比特幣紅隊(Bitcoin Red Team)已將其AI輔助安全審查擴展到501個與比特幣相關的開源專案,在108小時的工作後,最新的詳細統計記錄了7,958項發現。
匿名比特幣開發者Calle於8月13日表示,該團隊現已完成對幾乎整個比特幣開源生態系統的基本掃描,並且大部分較易發現的漏洞暴露面已完成檢視。
這些引人注目的數字需要一個重要的區別。這7,958項發現並不代表有7,958個已確認的可利用漏洞。該團隊將其中1,280項歸類為高風險或嚴重,同時在108小時的審查時間點,24.7%的發現已被動態重現,29.4%已上報給上游。維護者審查和人工重現仍是驗證過程的一部分。
Calle表示,與Moonshot AI的Kimi K3合作兩週,揭示了現代模型檢視多年累積開源程式碼的速度。他將這種情況描述為舊軟體與前沿AI之間的「巨大衝突」,並補充說「一切都壞了,比特幣正在燃燒」。這措辭是他個人的描述,不應被解讀為比特幣核心(Bitcoin Core)或每個比特幣專案都已被攻破的證據。
獨立測試支持了Kimi K3具有顯著網路安全能力的這一更狹隘觀點。英國AI安全研究所和美國CAISI的聯合評估發現,該模型在漏洞開發測試中表現優於GLM-5.2,但仍落後於美國最強的閉源模型。Kimi K3在ExploitBench上得分32%,並在41個測試樣本中未能實現任意程式碼執行。
比特幣紅隊先前的掃描在390個比特幣專案中發現了4,962個潛在問題,其中720個當時被歸類為高風險或嚴重。新的統計數據顯示,經過第一波掃描後,審查範圍實質性地擴大了。
此次行動已超越自動掃描。BTCPay Server的官方GitHub發布,歸功於比特幣紅隊研究人員Bruno Garcia和Ben Carman報告了一個已被利用的關鍵漏洞。版本2.4.2修復了影響Greenfield Basic Authentication的雙因素認證繞過問題。
BTCPay隨後確認,攻擊者已從受影響的安裝中獲取了LND管理員macaroon憑證,並利用它們來存取連接的閃電網路錢包。該專案表示,它正在處理來自比特幣紅隊、Project Loupe、Magic Grants和獨立研究人員的額外報告,同時加強其掃描和審查流程。
8月14日,BTCPay宣布了另一個以安全為重點的發布候選版v2.4.3-rc4,解決了這些團體報告的漏洞。在相關報導中,BTCPay的支持者在先前的漏洞利用後支持了一項復原賞金,基金會也承諾向比特幣紅隊基金捐贈0.21 BTC。
這些修復提供了具體證據,證明維護者至少正在驗證一些嚴重的紅隊報告。它們並未驗證7,958項發現數據集中的每個項目。AI輔助審計可能會產生誤報、重複報告以及在人工調查後可能改變的嚴重性評估,這使得驗證對於解釋這些數字至關重要。
Calle認為,現在應更謹慎地對待未維護的專案,因為AI已大幅降低了發現和測試弱點的成本。他還表示,回應時間正成為衡量專案健康狀況的有用指標,並且維護者將越來越需要自己的持續AI審計流程,而非偶爾的外部審查。這些是Calle從此次行動中得出的結論,而非通用的安全規則。
更廣泛的生態系統已朝著這個方向發展。OpenSats已建立了一條快速通道紅隊資助路線,部分重點是補償研究人員的LLM成本。超過40個比特幣和數位資產組織也已要求領先的AI實驗室向經過審查的開源防禦者提供受控地存取前沿模型。
正如crypto.news報導,該行業聯盟警告,如果沒有機會使用先進的AI模型,比特幣開發者可能會落後於攻擊者。此請求並非尋求無限制的存取。它建議提供給經過審查的研究人員、安全環境、足夠的算力以及與AI安全團隊的直接溝通管道。
下一個階段可能會比最初的掃描進展得更慢。自動化發現可以快速擴展,而重現、負責任的披露、補丁開發和回歸測試則需要更多時間。收到報告的專案必須確定哪些發現是可利用的,用戶多麼緊急需要更新,以及技術細節何時可以安全地公開。
對於比特幣用戶來說,主要的結論比最大的數字所暗示的要窄。紅隊報告了比特幣相關軟體中大量潛在的弱點,而不是證明比特幣的基礎共識協議已經失敗。立即的安全擔憂主要集中在錢包、閃電網路基礎設施、支付軟體以及包含舊程式碼或輕度審查程式碼的函式庫。