导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

比特币红队AI审计390个项目:30小时内发现4962个安全漏洞,85个为严重级别

一个自称“比特币红队”的志愿者小组在约30小时内,利用AI代理对390个比特币项目进行了大规模生态系统安全审计,共提交了4962个安全发现。根据周三发布的首份情况报告,其中85个发现被列为严重级别,635个为高危级别,合计占全部发现的14.5%,平均每个项目存在1.85个严重问题,审计速度达到每小时166个发现。

该小组由匿名开发者calle(比特币ecash协议Cashu的创建者)领导。他透露,团队已扩大到16人,全天候工作,报告记录了17名贡献者,其中14人为人类,3人为自动化系统。尽管大部分工作仍需人工“手把手指导AI”,但自动化工具正在改进,91%的发现是通过自动化扫描导入的。calle表示,让每个人使用自己偏好的审查方法“被证明是最有效的策略”,因为贡献者以不同方式提示他们的AI代理,从而发现不同的漏洞。约21%的发现已通过概念验证代码动态复现。

漏洞严重程度在不同类别中差异显著:隐私和coinjoin工具的高危或严重发现比例最高,达24%;其次是交换和交易所工具(21%),以及支付和商户工具(17%)。加密库和SDK的原始漏洞数量最多,达1101个,但仅有10%达到高危级别。

项目维护者正面临大量报告涌入。截至目前,只有19个项目(不到被审计项目的5%)的发现已向上游披露。calle承认,这一行动给维护者本已紧张的工作增添了压力。他写道:“如果我们的报告给您已经压力重重的一天增加了负担,我们深感抱歉。”但他同时辩称,发现应尽快公开,因为项目所有者最适合验证这些发现,如今AI使验证几乎免费,其他使用相同工具的人也会发现同样的漏洞。目前已有8个发现被确认为误报。

此次审计的背景是比特币的安全假设正受到审视。Coinkite的Coldcard钱包在2021年3月的一次固件构建中,因从软件备用方案而非设备硬件随机数生成器提取钱包种子,导致用户损失约1.3亿美元,私钥可被猜测。在事后分析中,该公司指出“可能有人使用AI审查了我们之前版本的固件”。Ledger首席技术官Charles Guillemet周二告诉Decrypt,该事件表明AI正被用于以“机器速度”识别加密货币代码中的漏洞。他补充说,“开源和已审查不是一回事”,并指出Coldcard漏洞在公开代码中存在超过五年,直到对手据称使用AI才被发现。他认为,防御现在必须以与攻击者相同的速度行动——正如比特币红队等组织所展示的那样。