比特幣 (BTC) 開發社群近日展開一次大規模 AI 輔助安全審計,只用逾 24 小時,就在 390 個相關項目中合共發現 4,962 個潛在問題,當中 85 個被列為「關鍵級別」漏洞。
重點整理:
- 是次審計合共發現 85 個關鍵級別及 635 個高危漏洞。
- 以人手投入計算,義工平均每人每小時就能挖出約一個關鍵漏洞,運算成本每日約 1 萬美元。
- 隨着 AI 大幅壓低尋找漏洞成本,開發者指真正瓶頸已轉為「核實及分流」,而非「發現」本身。
比特幣漏洞 AI 大審計
是次協同行動共有 16 名開發者參與,集中以 AI 模型掃描錢包、密碼學函式庫及其他底層基建。根據 Cashu 電子現金協議的化名開發者 Calle 在 X 發文 指出,團隊在 390 個項目中一共提交了 4,962 項安全發現。
Calle 直言目前情況「極之惡劣」。多個項目負責人已迅速確認大部分關鍵級別通報;同時,研究人員會先在本地測試環境重現攻擊概念驗證 (PoC),再將技術細節交由維護者處理。根據 相關報道,是次行動還額外揭示了 635 個高危漏洞,大大增加義工團隊及項目營運方的修補壓力。
以效率計,16 人團隊平均每名成員每小時可發現約一個關鍵漏洞,單是運算資源每日支出已接近 1 萬美元,顯示 AI 掃描規模及密度相當罕見。
然而,龐大報告量亦帶來混亂。Calle 指出,義工現時要在海量結果中,分辨哪些屬真實可利用的問題,哪些只是低質素或誤報;但在風險權衡下,團隊仍選擇盡快公開通報,因為對維護者而言,核實成本不高,而潛在攻擊者亦有機會同時發現相同漏洞。
延伸閱讀: Meta 新一代 Muse 程式模型壓價挑戰 Anthropic 與 OpenAI:每百萬輸入代幣 1.25 美元
Calle:安全瓶頸已從「尋找」轉為「分流」
正負責搭建自動化審計系統的 Rob Hamilton 表示,現時「尋找漏洞」已不再是系統最大瓶頸;真正困難反而是「分流」——如何把每一個具體問題,快速而準確地送到最合適的維護者或團隊處理。
他形容,現階段的基建仍只是「第一版」,最費力的工作是協調和溝通:「最難的是協調,把事情交到對的人手上。」
這種結構性轉變反映出,AI 已大幅壓低發掘舊有軟件弱點所需的時間及金錢成本。以 Anthropic 為例,該公司今年 4 月披露,一個受限制的模型成功在廣泛使用的軟件中,挖出一個沉睡了 27 年的漏洞,成本不足 50 美元。
Google 今年 5 月亦分享另一案例:其威脅情報團隊透過 AI 模型發現一個漏洞,及時偵測到一個犯罪集團正籌劃圍繞該弱點發動攻擊。這亦意味著,潛在攻擊者同樣手握等級相近的 AI 工具。
是次比特幣漏洞審計行動,亦被視為對早前 Coldcard 硬件錢包事件的一次回應。自 7 月 30 日起,Coldcard 用戶遭到一連串盜竊攻擊,損失最多達 1.14 億美元;攻擊者無須取得裝置實物,只是利用了錢包韌體中的缺陷。相關漏洞自 2021 年起一直潛伏未被發現。





