比特币生态正同时面对两股安全压力:一边是开发者在大规模排查漏洞,另一边是 Coldcard 相关攻击事件仍在持续发酵。
一支由志愿者组成的比特币开发者团队表示,他们在约 24 小时内使用 AI 工具扫描了约 390 个比特币相关项目,累计发现 4962 个安全漏洞,其中包括 85 个致命级漏洞和 635 个高危漏洞。团队将当前生态的安全状况直接形容为“极度糟糕”。
16 人团队用 Kimi K3 进行生态审计
这场审计由一群志愿者组成的比特币开发者团队推进。Cashu ecash 协议的匿名开发者 Calle 在 X 上写道:“我们已经发展到 16 人,全球分布,全天候轮班。我们正在对比特币代码库进行大规模生态安全审计。”
根据披露,审计团队使用的是 Moonshot 的 Kimi K3 模型,这是一款开源权重、来自中国的人工智能工具。Calle 表示,团队每天在算力上的支出约为 1 万美元,这笔费用由 OpenSats 承担。
团队称,已发现的大多数漏洞都已经过项目方验证。按开发者的说法,平均下来接近每小时就能发现 1 个致命漏洞,这也让这次排查的推进速度显得格外惊人。
AnchorWatch 首席执行官、审计成员之一 Rob Hamilton 也在 X 上表示,团队已经发现了一些“致命问题”,并称相关工作一直在昼夜不停地进行。
Coldcard 事件后,市场神经持续紧绷
这轮安全排查发生在 Coldcard 漏洞利用事件之后。报道提到,比特币和加密交易者尚未从这场价值约 1 亿美元的大规模攻击中缓过神来,这一事件一度引发新一轮价格暴跌的担忧。
自 Coldcard 遭袭的消息最初传出后,比特币价格虽有反弹,但仍徘徊在近期低点附近。市场对下一次潜在冲击保持高度警惕。
上周,Coldcard 比特币硬件钱包遭遇漏洞利用,近 2000 枚比特币在短短几天内从超过 5200 个地址被转走,按文中描述价值刚刚超过 1 亿美元。攻击者利用的是一个存在了 5 年的密钥生成缺陷。
Coldcard 呼吁用户立刻迁移资金
Coldcard 团队已经紧急呼吁用户转移资金,并在社交媒体上反复请求外界帮助传播消息。
Coldcard 官方账号写道:“请把这当成紧急情况。立刻迁移你的资金。按照你设备型号的建议操作,升级设备,生成新种子,并仔细转移资金……威胁仍在持续。”
与黑客相关的一个钱包地址目前仍持有约 3600 万美元的比特币,其中绝大部分被认为是被盗所得。报道还称,自事件曝光以来,该地址持续收到多笔转入,部分转账通过比特币的 OP_RETURN 功能附带留言。
其中一条留言写道:“我洗 BTC,做 KYC 并兑现。我收 10%。”报道将其解读为洗钱招揽,试图把黑客发展成客户。还有更多留言则是在请求归还被盗的比特币。
AI 同时加快排查与利用漏洞的速度
有链上分析人士指出,相关漏洞已经公开,关注度很高,而前沿大模型几乎人人都能使用,这意味着可能已有多个黑客团队在同步研究如何扩大战果。“你在跟时间赛跑。”
比特币.org 的匿名共同所有者 Cobra 也表示,自己对这起事件“有种很不好的感觉”,并认为 AI 很可能已经参与到 Coldcard 资金被抽干的事件中。
报道认为,这场由 AI 驱动的漏洞扫描,以及此前 Coldcard 的大规模失窃,正在把比特币生态的安全问题推向新的临界点。开发者正用 AI 加速发现漏洞,攻击者也可能借助同样的工具加速利用漏洞,而留给修复和迁移的窗口正在缩短。
截至目前,比特币价格仍在低位震荡,交易者继续等待下一个可能出现的冲击。这场每天消耗约 1 万美元算力的审计,也可能只是更大范围安全排查的开始。

