AI 一天找出近 5000 个比特币漏洞:国产大模型发力,开源不等于安全

BiRun 消息,撰文:小饼 16 个人, 27.5 小时, 4962 个安全问题, 85 个严重漏洞, 635 个高危漏洞。 这组数字来自一个叫 Bitcoin Red Team 的志愿者组织。过去两天,他们用 AI 模型对 390 个比特币开源项目发起了一场地毯式安全审计,平均每小时提交 166 个发现, 每人每小时锁定一个严重级别的漏洞。 Cashu 协议创始人 Calle在 X 上公布了首份战报,开头四个字概括了局面:"情况极其糟糕。" 但真正令人不安的,不是数字本身。 4 万美元和一场消防演习这场审计不是凭空发起的。 一周前, 比特币生态刚经历了硬件钱包史上最大的安全事故。Coldcard 钱包因 2021 年一次固件更新中的随机数生成器缺陷,导致私钥可被离线推算。攻击者从 7月 30 日起分四波洗劫了超过 5200 个地址, Galaxy Research 的追踪数据显示损失约 1816枚 BTC,按当时价格计算超过 1.16 亿美元。 这个 Bug 在公开代码里静静躺了五年,任何人都可以审计,几乎没有人系统性地看过。 Coldcard 事件是导火索。Calle和 AnchorWatch CEO Rob Hamilton 迅速组建了 Red Team,从 OpenSats 拿到资金,在 AI 算力上烧掉了超过 4 万美元。他们使用的模型包括月之暗面的 Kimi K3、OpenAI的 GPT Sol、Anthropic的 Fable和 Opus,以及智谱的 GLM5.2。 项目初期,OpenAI和 Anthropic 的模型访问受限,团队主要依赖中国的开源模型。这个细节本身就挺有意思: 守卫全球最大加密资产基础设施安全的,竟然是一群志愿者手持中国开源 AI 在通宵作战。 27.5 小时后的数据拼图是这样的:4962 个问题中, 14.5%属于高危或严重级别,平均每个项目命中 1.85 个严重问题。隐私和 CoinJoin 类工具的严重发现占比最高,达到 24%;其次是交易所和互换协议,21%;密码学库和 SDK 产出了最多的原始发现量(1101 个),但严重占比只有 10%。91%的发现通过自动化扫描提交, 21%已经用概念验证代码在本地环境中复现。 17 个贡献者里, 14 个是人类, 3 个是自动化系统。 瓶颈已经翻转 Rob Hamilton在 X 上写了一句话,比所有数字都重要:“最难的部分不是找到 Bug,是把它们送到对的人手里。” 在传统安全研究的世界里,"发现"是最昂贵的环节。一个顶级安全研究员可能花几周时间逆向一段代码, 找到一个可利用的漏洞。AI 把这个成本压到了接近零。16 个人配合 AI 模型, 一天的产出相当于一家审计公司几个月的工作量。 问题出在发现之后。截至战报发布时, 390 个被审计项目中只有 19 个(不到 5%)完成了上游披露。Calle 在推文中向维护者道歉,说知道报告潮涌增加了他们的压力, 团队还在学习如何过滤噪音。8 个发现已经被撤回为误报。 这是一个结构性的变化:AI 把“找 Bug”变成了近乎免费的行为, 整个安全流水线的瓶颈从最上游的发现环节,一下子转移到了中下游:验证、分类、路由到正确的维护者、修复、测试、部署补丁。这些环节依然高度依赖人工, 依然缓慢, 依然混乱。 而这正是攻击者的结构性优势所在。 不对称的军备竞赛防御者需要走完一条完整的链路:发现漏洞→验证→负责任披露→等待维护者确认→修复→推送补丁→用户更新。每一步都有摩擦,都有延迟。 攻击者只需要:发现漏洞→利用。 AI 让链路的起点对双方都变。
利空 BTC利空 SOL利空 COIN(Coinbase)BTCSOL 查看原文
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯