比特幣開發者在協調安全審計中標記了 85 個關鍵漏洞

iconCoinDesk
分享
AI summary icon精華摘要
比特幣新聞曝光,16 名開發者在對 390 個比特幣項目進行安全審計時,發現了 85 個關鍵漏洞和 635 個高嚴重性問題。這些漏洞出現在錢包、加密庫和基礎設施中,並通過 AI 模型標記。一名開發者稱此情況「極其糟糕」,並指出大多數關鍵報告已獲項目團隊確認。這些發現凸顯了關鍵比特幣工具面臨潛在的安全漏洞風險。

一個志願者團隊在短短一天多的時間內,於 390 個比特幣 BTC$64,785.85 專案中發現了 85 個關鍵漏洞。

十六位比特幣開發者在一次協調的安全審計中提交了 4,962 項發現,其中包括 85 項關鍵問題和 635 項高嚴重性問題,根據 Cashu 電子現金協議的匿名開發者 Calle 的說法

這些發現來自開發者協調進行的審計,他們將 AI 模型應用於比特幣錢包、加密庫和基礎設施。

「情況極其糟糕,」Calle 指出

我們正在加緊推進。

我們的許多工作仍為手動(人工指導 AI),但我們的自動化系統也在同時不斷改善。

到目前為止,讓每個人使用自己最喜歡的評估方法已被證明是最有效的策略。

我們收到很多… pic.twitter.com/EoS6Z9ubpr

— calle (@callebtc)

Calle 表示,大多數關鍵報告已由項目所有者快速驗證,並在發送前於本地測試環境中使用可用的概念驗證進行重現。

但他承認,交易量本身也帶來了問題。

「目前生態中充滿了混亂,」他寫道,向埋首於報告中的維護者致歉,並表示該團隊仍在學習如何整理「這些雜亂」。

Calle 表示,該團隊之所以能快速發布,是因為維護者現在可以使用相同的工具幾乎免費地驗證發現,而且「其他不在紅隊的人也會得出與我們相同的發現」。

羅布·哈密爾頓,正在為該團隊建設自動化設置,他在一則 X 帖文中表示,瓶頸不在於發現漏洞,而在於將其轉發給正確的維護者。

「最困難的部分是協調將事情交給正確的人,」哈密爾頓寫道。「雖然發現了關鍵問題,這項成果仍僅能視為第一版。」

審計發生在一個已經在吸收另一方率先發現漏洞後果的生態中。

Coldcard 的資金轉移始於 7 月 30 日,從因缺陷固件生成種子的錢包中轉走了高達 1.14 億美元,這源於一個自 2021 年以來一直處於休眠狀態的漏洞,一旦已知受影響的密鑰空間,便無需訪問實體設備。

然而,攻擊者已經擁有相同的工具。

Anthropic said in April 表示,其一個未對公眾發布、僅提供給審核用戶的模型,發現了一個在廣泛使用的軟體中潛藏了 27 年且未被發現的漏洞,成本低於 $50。該模型發現了用於保障銀行連接、交易所登入及運行大部分互聯網伺服器的加密軟體中的缺陷。

此外,Google 的威脅情報團隊 於五月表示,他們已發現一個犯罪團體正準備利用模型為其發現的漏洞發動攻擊。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露