比特币红队AI扫描揭7958漏洞,关键项目已修补
AI总结:比特币红队利用AI对501个开源项目进行深度扫描,发现7958项安全问题,其中1280项为高危。行动推动BTCPay Server紧急修复并奖励披露者,同时多家机构联合呼吁开放前沿AI模型访问权限以强化防御。
比特币红队启动大规模代码审计,揭示数千级安全缺陷
由比特币红队主导的跨项目安全审查行动覆盖了501个开源比特币相关代码库,累计识别出7,958项潜在风险点,其中1,280项被评估为高危或严重级别。此次审查深度融合人工智能技术,显著提升了对钱包应用、闪电网络实现及核心基础设施的代码分析效率。
多工具协同审查加速漏洞挖掘进程
来自25名开发者的协作团队在108小时内完成审查工作,结合人工研判、自动化脚本与先进AI模型,形成高效检测流程。项目所依赖的Moonshot AI Kimi K3等模型在识别模式异常方面表现突出,其计算资源由OpenSats通过专项资助计划支持。
需验证方可确认真实威胁,避免误判
所有发现并非直接等同于可利用漏洞。维护者必须复现每项报告,判断是否存在实际攻击路径,并评估其影响范围。这一过程确保了后续补丁发布具备充分依据,防止过度反应或资源错配。
关键发现获维护者确认,响应速度持续提升
开发者Calle指出,审查期间产生的多项高危报告已被项目维护者核实。行动从8月5日覆盖390个项目的4,962项发现,迅速扩展至501个代码库的近8,000项成果。该进展源于近期冷卡(Coldcard)相关盗窃案金额突破1.3亿美元,暴露出长期未被察觉的固件弱点可能已被恶意利用。
废弃项目成安全盲区,亟待机制补位
缺乏活跃维护的代码库构成特殊挑战:尽管AI能精准定位可利用缺陷,但因无团队跟进,难以开展修复或调查。此现象也印证了Coinbase CEO Brian Armstrong早前提出的观点——虽然AI降低了漏洞发现成本,但也放大了未及时修补带来的系统性风险。
BTCPay Server紧急修复遭利用的LND凭证漏洞
本次审查与一起真实攻击事件重叠。BTCPay Server在2.4.2版本中修复了一个允许远程未授权访问的严重漏洞,攻击者可在补丁发布前获取LND管理员macaroon凭据,进而操控关联闪电网络钱包。
漏洞披露获双重激励,用户须立即更新
攻击者已在补丁发布前利用该漏洞窃取资金。为此,BTCPay Server向负责任披露的Craig Raw及比特币红队各奖励0.21 BTC,以示鼓励。同时,平台已加强代码扫描与安全审查流程。运行低于2.4.2版本且使用LND的用户被要求立即升级并更换受影响凭证。
行业联盟呼吁开放顶级AI模型访问权限
超过40家比特币及数字资产机构联合签署《防御者需要前沿》公开信,请求主要AI实验室向经认证的安全研究人员提供对其最强网络安全模型的受控访问权。签署方涵盖Coinbase、Block、BitGo、Blockstream、Trezor、Anchorage Digital、Chaincode Labs及OpenSats等。
构建可持续安全研究生态体系
该联盟期望获得早期模型访问、充足算力支持、安全实验环境以及与AI实验室安全团队的直接沟通渠道。目前,OpenSats正运营专项基金,用于报销计算开销并奖励关键漏洞披露者。当前,BTCPay Server 2.4.2仍是抵御已知凭证泄露漏洞的唯一有效修复版本。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!