导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

比特币红队AI审计390个项目:4962项发现,85项严重漏洞引发安全警报

一个自称“比特币红队”(Bitcoin Red Team)的志愿者组织,在约30小时内对390个比特币项目提交了4962项安全发现,声称利用AI代理进行大规模生态系统审计。化名开发者calle(比特币ecash协议Cashu创始人)周三发布了该活动的首份情况报告。

报告显示,其中85项发现被定为严重级别,635项为高级别,合计占全部发现的14.5%,平均每个项目存在1.85个严重问题,每小时提交166项发现。calle表示,团队已扩大到16人,全天候工作;报告记录了17名贡献者,其中14人为人类,3个为自动化系统。

calle写道,大部分工作仍是手动完成,需要“手把手指导AI”,不过自动化测试工具正在改进,91%的发现通过自动化扫描进入。他提到,让每个人使用自己偏好的审查方法“已被证明是最有效的策略”,因为贡献者以不同方式提示他们的AI代理,从而发现不同的漏洞。约21%的发现已通过概念验证代码动态复现。

严重程度分布因类别而异。隐私和coinjoin工具的高级别或严重发现比例最高,达24%;其次是交换和交易所类(21%);支付和商户工具类(17%)。密码学库和SDK产生的原始数量最多,达1101项,但仅有10%达到高级别门槛。

维护者不堪重负

目前只有19个项目(不到被审查项目的5%)的发现已向上游披露。calle承认,这项活动给维护者本已艰难的处境增添了压力。他写道:“如果我们的报告给您本已紧张的一天增加了压力,我们深表歉意。”但他同时辩称,发现应尽快公开,因为项目所有者最有能力验证这些发现,而借助AI验证现在几乎零成本,其他人运行相同工具也会遇到相同漏洞。目前已有8项发现被撤销为误报。

Coldcard事件背景

该活动正值比特币安全假设受到严格审视之际。Coinkite的Coldcard钱包在2021年3月的一次固件构建中,因使用软件回退而非设备硬件随机数生成器生成钱包种子,导致用户损失约1.3亿美元,私钥可被猜测。在事后分析中,该公司指出“可能有人使用AI审查了我们固件的旧版本”。

Ledger首席技术官Charles Guillemet周二对Decrypt表示,这一事件表明AI现在正以“机器速度”被用于识别加密代码中的漏洞。他补充说,“开源和经过审查不是一回事”,并指出Coldcard漏洞在公开代码中潜伏了五年多,直到对手据报道使用AI发现它。他认为,防御现在必须以与攻击者相同的速度行动——正如比特币红队等组织所展示的那样。