导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

比特币红队AI审查390个BTC项目 发现4962个潜在安全漏洞

一个由志愿者组成的比特币安全倡议组织在首次AI辅助代码审查中,于29.8小时内从390个比特币相关项目中识别出4,962个潜在安全问题,其中720个被归类为高危或严重级别。

审查覆盖广泛 超五分之一问题已复现

据比特币开发者Calle在X平台上的公告,这项被称为“比特币红队”的协调安全审查覆盖了比特币库、钱包、基础设施软件及其他开源项目。约21.4%已报告的问题已通过验证复现,表明部分AI生成的初步发现已获得独立确认。

Corpus growth and throughput.

志愿者工作包括AnchorWatch CEO Rob Hamilton等比特币贡献者,使用AI辅助工具结合人工验证来识别软件漏洞。Calle表示,该团队“平均每小时每人发现约1个严重漏洞”,并在过去12小时内已向多个项目报告了严重漏洞。

每日成本约1万美元 OpenSats赞助

Calle透露,该行动每天消耗约1万美元计算成本,由OpenSats承担。Kimi Moonshot提供了AI账户及Kimi K3模型访问权限。团队还请求社区成员贡献计算账户或数字代币以维持行动。

Coldcard漏洞成催化剂

此次审查行动距离攻击者利用Coldcard硬件钱包固件漏洞不到一周。Galaxy Research已确认攻击者通过三次确认的攻击波从约7300个地址盗走1596 BTC,另有14起与同一种子生成缺陷相关的小型事件。疑似的第四波攻击可能使总损失增至约2055 BTC。

Coinkite指出,该漏洞源于2021年3月集成新密码库时的固件变更。易受攻击的固件在创建钱包种子时使用了MicroPython提供的确定性伪随机生成器,而非预期的硬件随机数生成器。受影响设备生成的有效熵仅有约40至72比特,远低于预期的128比特。

修复仍需迁移种子

Coinkite已为所有受影响产品发布紧急固件更新,但警告安装补丁并不能保护使用易受攻击版本创建的钱包。用户必须在更新设备上生成全新种子短语,并将比特币转移到新种子派生的地址。使用至少50次手动掷骰子创建的钱包被认为不受此特定随机数生成问题影响,但Coinkite仍建议迁移。

比特币红队表示,随着审查推进,已继续向受影响的软件项目提交新发现的漏洞。Calle称,过去12小时内若干严重问题已私下披露给项目维护者,但未公开具体项目。团队在报告前结合AI发现与人工审查,并将复现漏洞作为验证过程的一部分。