16名志愿者用AI三十小时揪出近5000个比特币漏洞

iEXExchanger
16名志愿者用AI三十小时揪出近5000个比特币漏洞

志愿者用27小时对390个比特币开源项目跑AI审计,发现4962个漏洞,其中85个严重。此前Coldcard钱包漏洞已致超1亿美元被盗。

16名开发者用不到30个小时把比特币相关代码扫了一遍,揪出近5000个潜在安全漏洞,其中85个被列为"严重"级别——理论上,攻击者不需要钱包主人犯任何错误就能把币转走。

这次行动的导火索是Coldcard Mk3硬件钱包事件。7月底有人发现,这款设备的固件从2021年起就带着一个随机数生成器的缺陷:本该从硬件熵源取随机数,却时不时退回到一个可预测的软件生成器。摸清这个变弱的密钥空间后,攻击者从受影响的钱包里卷走了超过1亿美元——全程不需要碰一下实体设备。

事后,一个自称"比特币红队"(Bitcoin Red Team)的志愿者团队决定主动出击。牵头人是化名Calle的Cashu协议开发者和AnchorWatch公司首席执行官Rob Hamilton。他们没有逐行人工审查,而是把AI模型对准390个开源代码库——钱包、密码学库、基础设施代码——平均每小时能挖出约180条发现,相当于每人每小时揪出一个严重漏洞。团队透露,光是算力开销每天就高达1万美元。

速度快也有代价。截至发布时,4962条发现里只有21.4%被实际复现并确认。这不代表剩下的都是假的——很多只是还没送到对应的项目维护者手里——但也不能把这4962条都当成真实漏洞。Calle直言"情况非常糟糕",并向受影响项目的开发者道歉,称团队本想先私下披露严重问题,但报告量太大,不少维护者已经忙不过来。

这是AI工具能挖出人工审计多年都没发现的漏洞的实际证明——Coldcard的那个缺陷藏了整整五年才被揪出来。但同样的速度也把瓶颈挪到了别处:现在慢的不再是发现漏洞,而是维护者核实漏洞的速度。

问答

本文相关常见问题

什么是比特币红队?

这是由16名志愿开发者组成的团队,在Coldcard钱包事件后用AI模型审计了390个比特币开源项目,由开发者Calle和AnchorWatch的Rob Hamilton牵头。

这次审计的起因是什么?

起因是Coldcard Mk3硬件钱包的漏洞:随机数生成器自2021年起表现可预测,导致攻击者在无需接触设备的情况下卷走超过1亿美元。

这是否意味着4962个发现都是真实漏洞?

不是。截至发布,只有21.4%的发现被复现并确认。其余大多只是还没经过维护者审核,所以真实漏洞的最终数量会明显低于4962个。

比特币用户现在需要担心吗?

发现的严重漏洞会先私下通知相关项目方,再对外公开。这则新闻并未描述对普通钱包持有者的直接威胁,但它说明老旧的开源代码需要定期审查,而不是只在出大事后才检查。