Một nhóm tình nguyện có tên Bitcoin Red Team vừa thực hiện một trong những cuộc kiểm tra bảo mật tự động tham vọng nhất mà hệ sinh thái tiền mã hóa từng chứng kiến. Vũ khí họ lựa chọn: Kimi K3, một mô hình AI có trọng số mở do Moonshot AI của Trung Quốc phát triển. Trong khoảng 108 giờ, mô hình này đã ghi nhận 7.958 phát hiện bảo mật tiềm năng trên 501 dự án mã nguồn mở liên quan đến bitcoin, trong đó 1.280 phát hiện được đánh giá là mức độ nghiêm trọng cao hoặc cực kỳ nghiêm trọng.
Kimi K3 vượt trội hơn tất cả các mô hình mở trọng số khác được kiểm tra, bao gồm GLM-5.2 của Zhipu, trong các bài kiểm tra chuẩn hóa phát hiện lỗ hổng.
Điều mà cuộc kiểm toán thực sự phát hiện
Trong số 7.958 vấn đề tiềm ẩn được Kimi K3 phát hiện, chỉ có 24,7% có thể được tái tạo động. Vào thời điểm báo cáo, 29,4% các phát hiện đã được thông báo đến các dự án liên quan.
Khám phá quan trọng nhất là lỗ hổng bypass xác thực hai yếu tố trong phiên bản BTCPay Server 2.4.2. Lỗ hổng này đã bị khai thác để trích xuất thông tin xác thực ví Lightning trước khi được vá, khiến đây trở thành một sự cố bảo mật thực tế đang diễn ra, chứ không chỉ là mối lo ngại lý thuyết.
Kimi K3 so sánh như thế nào
Viện An toàn AI của Vương quốc Anh và đối tác CAISI của nó đã thực hiện đánh giá sơ bộ đối với Kimi K3 vào tháng 7 năm 2026, xếp hạng nó ở mức 32% trên ExploitBench. Đây là một tiêu chuẩn được thiết kế để đo lường khả năng của mô hình AI trong việc xác định và suy luận về các lỗ hổng phần mềm có thể bị khai thác. GLM-5.2 đạt 24% trên cùng bài kiểm tra này.
Trong số các mô hình mở trọng số—những mô hình có trọng số được công khai để bất kỳ ai cũng có thể tải về và chạy—Kimi K3 đứng đầu. Mô hình này được phát hành vào khoảng ngày 16–27 tháng 7 năm 2026, và Đội Đỏ đã tăng cường nỗ lực kiểm toán trong những tuần sau đó.
Khoảng cách giữa các mô hình mở nguồn và đóng nguồn vẫn còn đáng kể. Các mô hình hàng đầu của Mỹ từ OpenAI và Anthropic đạt trung bình khoảng 76% trên ExploitBench. Con số này cao hơn gấp đôi điểm số của Kimi K3.
Sự cố Coldcard khởi đầu tất cả
Nỗ lực của Đội Đỏ đã được thúc đẩy bởi một sự cố bảo mật vào tháng 7 năm 2026 liên quan đến Coldcard Mk3. Một lỗ hổng trong phần mềm firmware của Mk3 đã dẫn đến việc đánh cắp khoảng 594 BTC, tương đương 38 triệu USD vào thời điểm đó. Sự cố đã gây ra nhiều suy đoán rộng rãi rằng những kẻ tấn công đã sử dụng AI để xác định lỗ hổng firmware, mặc dù tuyên bố này chưa được chứng minh một cách chắc chắn.
Điều này có nghĩa gì đối với bảo mật bitcoin
Kinh tế của việc kiểm toán mã sắp thay đổi. Một cuộc kiểm toán bảo mật chuyên nghiệp cho một dự án bitcoin duy nhất có thể tốn hàng chục nghìn đô la và kéo dài nhiều tuần. Kimi K3 đã quét 501 dự án trong 108 giờ.
Các công ty AI của Mỹ, những công ty xây dựng các mô hình mạnh mẽ nhất, thường hạn chế việc sử dụng công cụ của họ cho nghiên cứu lỗ hổng, với lý do về an toàn. Trong khi đó, một mô hình Trung Quốc mở trọng số đang được triển khai miễn phí để tìm và báo cáo các lỗi trong cơ sở hạ tầng tài chính quan trọng. Khoảng cách về hiệu suất giữa mô hình mở trọng số và mô hình đóng nguồn trên ExploitBench—32% so với 76%—cho thấy việc phát hiện lỗ hổng hiệu quả nhất vẫn đang bị giới hạn sau các tường lửa API trả phí.

