

一个由全球志愿者组成的非营利性安全团队——比特币红队,在为期约30小时的集中审查中,利用人工智能辅助手段对390个比特币生态相关开源项目进行了快速扫描,累计提交4962项安全发现。团队核心成员包括知名开发者Calle及AnchorWatch首席执行官Rob Hamilton。
根据最新进展,此次审查共识别出85个潜在关键漏洞以及635个高危级别问题,合计720项严重风险。团队平均每人每小时可产出约2.31个高危或关键级发现,显示出极高的效率。然而,截至更新时,仅有21.4%的报告已成功复现,表明大量结果仍处于初步阶段。
该团队通过定制化AI模型对开源代码库进行深度解析,自动标记可疑代码片段,并模拟潜在攻击路径。在部分时段,人均每小时可识别出一个潜在关键漏洞。相比传统手动审计需数周甚至数月的周期,这一方式显著提升了覆盖广度。AI系统擅长捕捉不安全假设、随机数生成缺陷、权限控制错误、内存异常及组件间意外交互等常见问题,但最终判断仍依赖人工研判其真实性与实际可利用性。
此次审计行动源于对Coldcard硬件钱包固件中种子生成机制漏洞的追踪。攻击者利用该缺陷,在四轮异常交易中从超过5200个地址窃取约1816枚比特币,当时价值约为1.16亿美元。该漏洞源于弱随机性,使远程攻击者可在未持有设备的情况下推导出私钥。尽管Coinkite已发布修复固件,但已生成的恢复种子仍存在风险,无法通过单纯升级解决。
尽管成果规模惊人,但大量发现仍需进一步核实。当前结果反映出AI驱动审计的核心挑战:误报率高、重复报告频发,且部分问题在真实部署环境中难以复现。此外,Coinkite提醒,若仅审查主源文件而忽略依赖项、编译配置或代码与部署版本差异,将可能导致关键漏洞遗漏。未来工具应更注重对构建链和子模块边界的测试。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.