一個自稱為 Bitcoin Red Team 的志願者團隊,在約 30 小時內完成對比特幣生態系統代碼庫的快速 AI 協助掃描,共在 390 個項目中提交了 4,962 項安全發現。 匿名開發者 calle — Cashu 電子現金協議的創建者 — 於週三發布了該團隊的首份情況報告。結果令人震驚:85 項被標記為關鍵級別,635 項為高嚴重性,合計佔總數的 14.5%。這意味著平均每個項目存在 1.85 個嚴重問題,每小時約報告 166 項發現。 他們如何做到的 - 該行動結合了人工審查與 AI 工具。Calle 表示,團隊已擴展至 16 人 24/7 不間斷工作;報告記錄總共 17 位貢獻者(14 位人工,3 位自動化)。 - 約 91% 的發現來自自動掃描管道,但 calle 強調,許多工作仍需「手把手指導 AI」,直到自動化工具不斷改進。允許貢獻者使用自己的提示與代理設置,據稱已發現不同類型的漏洞。 - 約 21% 的發現已透過概念驗證(PoC)代碼動態重現。八項報告的問題已被確認為誤報並歸檔。 風險集中領域 - 高或關鍵級別發現的比例因類別而異。隱私與 CoinJoin 工具的比率最高(24%),其次是交換與交易(21%),以及支付/商戶工具(17%)。 - 加密庫與 SDK 產生了最多的原始發現數量(1,101 項),但其中僅約 10% 為高或關鍵級別。 披露與社群影響 - 至今,僅有 19 個項目(不足掃描總數的 5%)已將發現上報至上游。Calle 承認這對本已負荷過重的維護者帶來額外壓力,並為可能造成的困擾致歉,同時主張快速披露至關重要:項目擁有者最適合驗證問題,AI 能使驗證更便宜、更快,若防禦方不採取行動,攻擊者使用相同工具也將發現同樣漏洞。 更廣泛背景:AI 加速攻擊與防禦 此行動正值 AI 協助代碼審查時代對比特幣軟體安全性的重新質疑之際。報告提及過往重大事件,例如 Coinkite 的 Coldcard 事件:2021 年 3 月的一次固件構建使用了軟體回退機制來生成熵值,導致私鑰可被猜測,估計造成用戶損失約 1.3 億美元。Coinkite 在事後分析中表示:「有人使用 AI 審查我們固件的先前版本以發現此漏洞」。 Ledger 首席技術官 Charles Guillemet 亦警告,AI 讓攻擊者能以「機器速度」識別漏洞,且「開源與經過審查並非同義詞」。據報導,Coldcard 的漏洞在公開代碼中存在超過五年,直到透過 AI 驅動分析才被發現——這提醒我們,攻擊者如今擁有能超越傳統審查週期的工具。 結論 Bitcoin Red Team 快速、AI 驅動的審計突顯了兩個令人不安的事實:許多廣泛使用的比特幣項目仍存在高嚴重性漏洞,而 AI 已大幅縮短發現這些漏洞所需的時間。此事件強調了維護者與整個生態系統亟需採用更快、持續性的安全流程與協調披露機制,以跟上 AI 賦能的攻擊者步伐。
AI 驅動的比特幣紅隊在 30 小時內發現 4,962 個安全問題
ChainGPT分享
一個使用 AI 工具的比特幣紅隊在 30 小時內對 390 個項目進行了掃描,發現了 4,962 個安全問題,其中包括 85 個關鍵問題和 635 個高嚴重性問題。AI 與加密貨幣新聞指出,91% 的問題來自自動化掃描,其中 21% 已通過概念驗證代碼驗證。隱私工具和 CoinJoin 的安全漏洞風險最高,達 24%。該報告呼籲加快安全流程,以應對 AI 驅動的威脅。
來源:顯示原文
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。
虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款和風險披露 。