一個志願者團隊在短短一天多的時間內,於 390 個比特幣 BTC$64,785.85 專案中發現了 85 個關鍵漏洞。
十六位比特幣開發者在一次協調的安全審計中提交了 4,962 項發現,其中包括 85 項關鍵問題和 635 項高嚴重性問題,根據 Cashu 電子現金協議的匿名開發者 Calle 的說法。
這些發現來自開發者協調進行的審計,他們將 AI 模型應用於比特幣錢包、加密庫和基礎設施。
「情況極其糟糕,」Calle 指出。
我們正在加緊推進。
我們的許多工作仍為手動(人工指導 AI),但我們的自動化系統也在同時不斷改善。
到目前為止,讓每個人使用自己最喜歡的評估方法已被證明是最有效的策略。
我們收到很多… pic.twitter.com/EoS6Z9ubpr
Calle 表示,大多數關鍵報告已由項目所有者快速驗證,並在發送前於本地測試環境中使用可用的概念驗證進行重現。
但他承認,交易量本身也帶來了問題。
「目前生態中充滿了混亂,」他寫道,向埋首於報告中的維護者致歉,並表示該團隊仍在學習如何整理「這些雜亂」。
Calle 表示,該團隊之所以能快速發布,是因為維護者現在可以使用相同的工具幾乎免費地驗證發現,而且「其他不在紅隊的人也會得出與我們相同的發現」。
羅布·哈密爾頓,正在為該團隊建設自動化設置,他在一則 X 帖文中表示,瓶頸不在於發現漏洞,而在於將其轉發給正確的維護者。
「最困難的部分是協調將事情交給正確的人,」哈密爾頓寫道。「雖然發現了關鍵問題,這項成果仍僅能視為第一版。」
審計發生在一個已經在吸收另一方率先發現漏洞後果的生態中。
Coldcard 的資金轉移始於 7 月 30 日,從因缺陷固件生成種子的錢包中轉走了高達 1.14 億美元,這源於一個自 2021 年以來一直處於休眠狀態的漏洞,一旦已知受影響的密鑰空間,便無需訪問實體設備。
然而,攻擊者已經擁有相同的工具。
Anthropic said in April 表示,其一個未對公眾發布、僅提供給審核用戶的模型,發現了一個在廣泛使用的軟體中潛藏了 27 年且未被發現的漏洞,成本低於 $50。該模型發現了用於保障銀行連接、交易所登入及運行大部分互聯網伺服器的加密軟體中的缺陷。
此外,Google 的威脅情報團隊 於五月表示,他們已發現一個犯罪團體正準備利用模型為其發現的漏洞發動攻擊。

