比特币红队用 AI 审计 390 个项目,提交 4962 条安全发现

比特币红队用 AI 审计 390 个项目,提交 4962 条安全发现

N
News Editor
2026-08-06 09:43:34
一个名为 Bitcoin Red Team 的志愿者团队称,在约 30 小时内已对 390 个比特币项目提交 4962 条安全发现,其中 85 条为严重级别、635 条为高级别。Cashu 创建者 calle 披露,团队目前有 16 人 24 小时协作,91% 的发现来自自动化扫描入口,约 21% 已用概念验证代码动态复现。该行动也给项目维护者带来压力,目前仅有 19 个项目收到上游披露,另有 8 条发现被撤回为误报。

一个自称 Bitcoin Red Team 的志愿者团队表示,他们在约 30 小时内对比特币生态项目发起了一轮“大规模生态安全审计”,并已在 390 个项目中提交 4962 条安全发现,扫描工作中相当一部分由 AI 代理完成。

比特币红队用 AI 审计 390 个项目,提交 4962 条安全发现 2

Cashu 比特币 ecash 协议创建者、化名开发者 calle 于周三发布了这次行动的首份情况报告。报告显示,这些发现中有 85 条被列为严重级别,635 条为高级别,两者合计占全部发现的 14.5%;按项目计算,平均每个项目对应 1.85 个严重问题,提交速度约为每小时 166 条。

calle 还称,团队已扩大到 16 名分布在全球各地、全天候工作的成员。报告记录的贡献者总数为 17 人,其中 14 人为人工参与者,3 个为自动化系统。

他在社交平台更新中写道:“Bitcoin Red Team 更新:我们已经扩大到 16 名分布在全球各地、24/7 工作的成员。我们正在对比特币代码库开展一场大规模生态安全审计。27.5 小时内,我们已经在 390 个项目中提交了 4962 条发现,其中 85 条为严重级别,635 条为高级别。”

多数结果来自自动化扫描,但人工仍深度参与

calle 写道,目前很多工作仍然需要人工处理,也就是“手把手带着 AI”推进,不过自动化测试框架正在改进。报告称,91% 的发现是通过自动化扫描入口提交的。

他表示,允许每个人使用自己偏好的审查方法,“已被证明是最有效的策略”,因为不同贡献者会以不同方式向各自的代理发出提示,从而发现不同类型的漏洞。现阶段,约 21% 的发现已经通过概念验证代码进行了动态复现。

不同类别项目的严重问题占比差异明显

从分类来看,各类项目的严重性分布差异很大。隐私工具和 CoinJoin 工具的高危或严重发现占比最高,达到 24%;其后是互换与交易所类项目,占比 21%;支付与商户工具类为 17%。

加密库和 SDK 产出的发现总量最高,达到 1101 条,但其中只有 10% 达到高级别及以上标准。

维护者收到的报告正在快速增加

截至目前,仅有 19 个项目,也就是不到已审查项目总数的 5%,收到了向上游披露的发现。calle 也承认,这场行动让维护者本就紧张的处境变得更难。

他写道:“如果我们的报告让你原本就紧张的一天压力更大了,我们真诚道歉。”不过他同时认为,这些发现仍应尽快发出去,因为项目所有者最适合验证问题,而在 AI 帮助下,验证成本现在几乎可以忽略;此外,任何运行同类工具的人,最终都可能发现相同的漏洞。

报告还提到,已有 8 条发现因误报而被撤回。

Coldcard 事件成为这轮审计的背景

这场行动发生之际,市场正重新审视比特币相关产品的安全假设。2021 年 3 月,Coinkite 的 Coldcard 钱包因一次固件构建使用了软件回退路径来生成钱包种子,而不是调用设备硬件随机数发生器,导致私钥可能被猜测,用户损失约 1.3 亿美元。

在后续复盘中,这家公司写道,很可能“有人使用 AI 审查了我们此前版本的固件”。

Ledger 首席技术官 Charles Guillemet 周二向 Decrypt 表示,这起事件说明,AI 现在正被用于以“机器速度”识别加密代码中的漏洞。他还说,“开源”和“经过审查”并不是一回事,并指出 Coldcard 的这个缺陷在公开代码中存在了超过 5 年,直到据称有对手利用 AI 将其找出。

Guillemet 认为,防御方现在也必须以与攻击者相同的速度行动,而 Bitcoin Red Team 这样的团队正在展示这种做法。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
560

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。