一个自称 Bitcoin Red Team 的志愿者团队表示,他们在约 30 小时内对比特币生态项目发起了一轮“大规模生态安全审计”,并已在 390 个项目中提交 4962 条安全发现,扫描工作中相当一部分由 AI 代理完成。
![]()
Cashu 比特币 ecash 协议创建者、化名开发者 calle 于周三发布了这次行动的首份情况报告。报告显示,这些发现中有 85 条被列为严重级别,635 条为高级别,两者合计占全部发现的 14.5%;按项目计算,平均每个项目对应 1.85 个严重问题,提交速度约为每小时 166 条。
calle 还称,团队已扩大到 16 名分布在全球各地、全天候工作的成员。报告记录的贡献者总数为 17 人,其中 14 人为人工参与者,3 个为自动化系统。
他在社交平台更新中写道:“Bitcoin Red Team 更新:我们已经扩大到 16 名分布在全球各地、24/7 工作的成员。我们正在对比特币代码库开展一场大规模生态安全审计。27.5 小时内,我们已经在 390 个项目中提交了 4962 条发现,其中 85 条为严重级别,635 条为高级别。”
多数结果来自自动化扫描,但人工仍深度参与
calle 写道,目前很多工作仍然需要人工处理,也就是“手把手带着 AI”推进,不过自动化测试框架正在改进。报告称,91% 的发现是通过自动化扫描入口提交的。
他表示,允许每个人使用自己偏好的审查方法,“已被证明是最有效的策略”,因为不同贡献者会以不同方式向各自的代理发出提示,从而发现不同类型的漏洞。现阶段,约 21% 的发现已经通过概念验证代码进行了动态复现。
不同类别项目的严重问题占比差异明显
从分类来看,各类项目的严重性分布差异很大。隐私工具和 CoinJoin 工具的高危或严重发现占比最高,达到 24%;其后是互换与交易所类项目,占比 21%;支付与商户工具类为 17%。
加密库和 SDK 产出的发现总量最高,达到 1101 条,但其中只有 10% 达到高级别及以上标准。
维护者收到的报告正在快速增加
截至目前,仅有 19 个项目,也就是不到已审查项目总数的 5%,收到了向上游披露的发现。calle 也承认,这场行动让维护者本就紧张的处境变得更难。
他写道:“如果我们的报告让你原本就紧张的一天压力更大了,我们真诚道歉。”不过他同时认为,这些发现仍应尽快发出去,因为项目所有者最适合验证问题,而在 AI 帮助下,验证成本现在几乎可以忽略;此外,任何运行同类工具的人,最终都可能发现相同的漏洞。
报告还提到,已有 8 条发现因误报而被撤回。
Coldcard 事件成为这轮审计的背景
这场行动发生之际,市场正重新审视比特币相关产品的安全假设。2021 年 3 月,Coinkite 的 Coldcard 钱包因一次固件构建使用了软件回退路径来生成钱包种子,而不是调用设备硬件随机数发生器,导致私钥可能被猜测,用户损失约 1.3 亿美元。
在后续复盘中,这家公司写道,很可能“有人使用 AI 审查了我们此前版本的固件”。
Ledger 首席技术官 Charles Guillemet 周二向 Decrypt 表示,这起事件说明,AI 现在正被用于以“机器速度”识别加密代码中的漏洞。他还说,“开源”和“经过审查”并不是一回事,并指出 Coldcard 的这个缺陷在公开代码中存在了超过 5 年,直到据称有对手利用 AI 将其找出。
Guillemet 认为,防御方现在也必须以与攻击者相同的速度行动,而 Bitcoin Red Team 这样的团队正在展示这种做法。

