比特幣開發者 24 小時內透過 AI 審計揭示 85 個嚴重漏洞

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

比特幣 (BTC) 開發社群近日展開一次大規模 AI 輔助安全審計,只用逾 24 小時,就在 390 個相關項目中合共發現 4,962 個潛在問題,當中 85 個被列為「關鍵級別」漏洞。

重點整理:

  • 是次審計合共發現 85 個關鍵級別及 635 個高危漏洞。
  • 以人手投入計算,義工平均每人每小時就能挖出約一個關鍵漏洞,運算成本每日約 1 萬美元。
  • 隨着 AI 大幅壓低尋找漏洞成本,開發者指真正瓶頸已轉為「核實及分流」,而非「發現」本身。

比特幣漏洞 AI 大審計

是次協同行動共有 16 名開發者參與,集中以 AI 模型掃描錢包、密碼學函式庫及其他底層基建。根據 Cashu 電子現金協議的化名開發者 CalleX 發文 指出,團隊在 390 個項目中一共提交了 4,962 項安全發現。

Calle 直言目前情況「極之惡劣」。多個項目負責人已迅速確認大部分關鍵級別通報;同時,研究人員會先在本地測試環境重現攻擊概念驗證 (PoC),再將技術細節交由維護者處理。根據 相關報道,是次行動還額外揭示了 635 個高危漏洞,大大增加義工團隊及項目營運方的修補壓力。

以效率計,16 人團隊平均每名成員每小時可發現約一個關鍵漏洞,單是運算資源每日支出已接近 1 萬美元,顯示 AI 掃描規模及密度相當罕見。

然而,龐大報告量亦帶來混亂。Calle 指出,義工現時要在海量結果中,分辨哪些屬真實可利用的問題,哪些只是低質素或誤報;但在風險權衡下,團隊仍選擇盡快公開通報,因為對維護者而言,核實成本不高,而潛在攻擊者亦有機會同時發現相同漏洞。

延伸閱讀: Meta 新一代 Muse 程式模型壓價挑戰 Anthropic 與 OpenAI:每百萬輸入代幣 1.25 美元

Calle:安全瓶頸已從「尋找」轉為「分流」

正負責搭建自動化審計系統的 Rob Hamilton 表示,現時「尋找漏洞」已不再是系統最大瓶頸;真正困難反而是「分流」——如何把每一個具體問題,快速而準確地送到最合適的維護者或團隊處理。

他形容,現階段的基建仍只是「第一版」,最費力的工作是協調和溝通:「最難的是協調,把事情交到對的人手上。」

這種結構性轉變反映出,AI 已大幅壓低發掘舊有軟件弱點所需的時間及金錢成本。以 Anthropic 為例,該公司今年 4 月披露,一個受限制的模型成功在廣泛使用的軟件中,挖出一個沉睡了 27 年的漏洞,成本不足 50 美元。

Google 今年 5 月亦分享另一案例:其威脅情報團隊透過 AI 模型發現一個漏洞,及時偵測到一個犯罪集團正籌劃圍繞該弱點發動攻擊。這亦意味著,潛在攻擊者同樣手握等級相近的 AI 工具。

是次比特幣漏洞審計行動,亦被視為對早前 Coldcard 硬件錢包事件的一次回應。自 7 月 30 日起,Coldcard 用戶遭到一連串盜竊攻擊,損失最多達 1.14 億美元;攻擊者無須取得裝置實物,只是利用了錢包韌體中的缺陷。相關漏洞自 2021 年起一直潛伏未被發現。

下一步閱讀: 比特幣巨鯨於跌穿 60,000 美元後回補倉位 但是否見底仍存變數

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,負責報道加密貨幣新聞、DeFi、交易所、交易以及市場分析。過去三年來,她專注研究塑造數碼資產市場的趨勢與敘事,從價格走勢與預測,到交易所發展以及鏈上訊號。她擅長以清晰易明的報道,幫助讀者了解市場正在發生甚麼事,以及為何這些動態如此重要。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
比特幣開發者 24 小時內透過 AI 審計揭示 85 個嚴重漏洞 | Yellow