16名开发者用不到30个小时把比特币相关代码扫了一遍,揪出近5000个潜在安全漏洞,其中85个被列为"严重"级别——理论上,攻击者不需要钱包主人犯任何错误就能把币转走。
这次行动的导火索是Coldcard Mk3硬件钱包事件。7月底有人发现,这款设备的固件从2021年起就带着一个随机数生成器的缺陷:本该从硬件熵源取随机数,却时不时退回到一个可预测的软件生成器。摸清这个变弱的密钥空间后,攻击者从受影响的钱包里卷走了超过1亿美元——全程不需要碰一下实体设备。
事后,一个自称"比特币红队"(Bitcoin Red Team)的志愿者团队决定主动出击。牵头人是化名Calle的Cashu协议开发者和AnchorWatch公司首席执行官Rob Hamilton。他们没有逐行人工审查,而是把AI模型对准390个开源代码库——钱包、密码学库、基础设施代码——平均每小时能挖出约180条发现,相当于每人每小时揪出一个严重漏洞。团队透露,光是算力开销每天就高达1万美元。
速度快也有代价。截至发布时,4962条发现里只有21.4%被实际复现并确认。这不代表剩下的都是假的——很多只是还没送到对应的项目维护者手里——但也不能把这4962条都当成真实漏洞。Calle直言"情况非常糟糕",并向受影响项目的开发者道歉,称团队本想先私下披露严重问题,但报告量太大,不少维护者已经忙不过来。
这是AI工具能挖出人工审计多年都没发现的漏洞的实际证明——Coldcard的那个缺陷藏了整整五年才被揪出来。但同样的速度也把瓶颈挪到了别处:现在慢的不再是发现漏洞,而是维护者核实漏洞的速度。



