区块链文库报道:
比特币安全小组借助AI审计发现近5000个潜在漏洞
一个由志愿者组成的比特币安全小组,在对比特币生态系统中数百个项目进行快速的人工智能辅助审查后,发现了近5000个潜在漏洞。比特币红队是一个由16名志愿者组成的全球分布式团队。该团队表示,他们在约30小时内审查了390个开源项目,并提交了4962项发现。团队成员包括比特币开发者Calle和AnchorWatch首席执行官Rob Hamilton。
Calle表示,这次行动发现了85个潜在的关键漏洞,以及另外635个被归类为高危的漏洞。这使得高危和关键级别的发现总数达到720个。根据Calle的最新更新,该团队平均每人每小时产生约2.31个高危或关键级别的发现。
然而,这些发现不应全部被解读为已确认的可利用漏洞。截至更新时,只有21.4%的发现被成功复现。
AI加速比特币安全审查
比特币红队正在使用AI模型来检查开源代码库,识别可疑代码段,并帮助研究人员测试可能的攻击路径。Calle声称,在行动的部分时段,该团队平均每名志愿者每小时约发现一个潜在的关键漏洞。
这一举措揭示了AI如何显著扩展一个小型安全团队能够检查的代码量。传统的手动审计可能需要数周或数月,尤其是当研究人员需要理解不熟悉的代码库并复现复杂的故障时。AI系统可以更快地搜索不安全的假设、有缺陷的随机性、访问控制错误、内存问题以及软件组件之间的意外交互。然后,人类研究人员必须判断这些发现是否真实、可利用,并且与项目的实际配置相关。
据报道,该团队在AI服务上花费了超过4万美元,资金由专注于比特币的非营利组织OpenSats提供。其自定义的安全工具预计最终将以开源软件的形式发布,这将使比特币公司能够测试公开和专有的代码。
Coldcard黑客事件引发整个生态系统响应
这次审计行动是在发现影响Coldcard硬件钱包固件某些版本的严重种子生成漏洞之后进行的。据报道,攻击者在四波可疑交易中,从超过5200个地址中窃取了约1816枚比特币,当时价值约1.16亿美元。早期的估计较低,但随着研究人员发现更多受影响的地址,总金额有所增加。
该漏洞削弱了用于生成某些钱包恢复种子的随机性。这使得高水平的攻击者能够在不实际拥有受影响设备的情况下重建私钥。Coldcard制造商Coinkite发布了受影响型号的修复固件。然而,仅更新固件并不能保护由使用有漏洞软件生成的恢复种子所控制的资金。
Coinkite建议可能受影响的用户更新设备,创建全新的恢复种子,并将其比特币转移到由新种子控制的地址。该公司表示,使用至少50次独立且私密的掷骰子生成的种子,被认为不易受到这一特定随机性问题的单独影响。
数千项发现仍需验证
比特币红队的成果规模可能引发钱包、交易所、闪电网络应用、挖矿软件及其他比特币基础设施的紧急披露和软件更新。尽管如此,最初的发现数量也揭示了AI驱动安全审查的一个主要局限性:自动化系统可能产生误报、重复报告,或在现实条件下无法利用的发现。
Coinkite还警告开发团队,AI安全审查应明确测试软件构建过程和子模块边界。如果审计只关注项目的主要源文件,那么隐藏在依赖项、编译设置或审查代码与部署代码差异中的漏洞可能会被遗漏。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




