比特幣 (BTC) 開發社群在一場由 AI 協助的大規模安全稽核中,於 390 個專案裡總計發現 4,962 項問題,其中 85 項被列為「關鍵級」漏洞,整個作業耗時僅略多於 24 小時。
重點整理:
- 本次稽核共發現 85 項關鍵級、635 項高風險問題。
- 志工平均每人每小時就能揪出一個關鍵漏洞,雲端運算成本每日約 1 萬美元。
- 隨著 AI 大幅壓低「找 bug」的成本,開發者指出真正難題已轉為漏洞驗證與通報流程,而非發現本身。
比特幣漏洞「總體檢」
這次協同稽核共有 16 名開發者參與,他們鎖定錢包、密碼學函式庫與其他底層基礎設施,透過 AI 模型進行掃描。根據 Cashu 電子現金協議的化名開發者 Calle 在 X 貼文 中說明,團隊針對 390 個專案合計提報 4,962 項安全發現。
Calle 直言,目前情況「極度糟糕」。多數專案方在收到通報後,很快就確認了關鍵級問題;研究人員則會先在本機測試環境重現攻擊概念驗證(PoC),再將細節提供給維護者處理。本次稽核同時也揪出 635 項高風險漏洞,進一步壓力測試志工團隊和專案維運者的處理能量。
稽核節奏異常緊湊:以目前投入人力計算,志工平均每人每小時就能挖出一個關鍵漏洞,為此每天需支付約 1 萬美元的運算成本。
然而,龐大的輸出量也帶來混亂。Calle 表示,志工必須從海量 AI 報告中篩出真正有效的問題,過濾品質不佳的結果。但團隊仍傾向「先快報再說」,理由是維護者驗證報告的成本相對便宜,而攻擊者也可能在同一時間發現相同弱點。
延伸閱讀: Meta 推 Muse Code 砍價搶市,訓練費用每百萬輸入代幣僅 1.25 美元,直攻 Anthropic 與 OpenAI
Calle:真正瓶頸已從「發現」轉向「通報與協調」
正負責打造這套自動化稽核系統的 Rob Hamilton 指出,如今「找到漏洞」已不再是主要瓶頸,最困難的反而是後續的分流與通報流程。他形容目前最大挑戰是「如何把問題協調送到正確的人手上」,並坦言現行系統仍只是第一版原型。
這個結構性轉變格外重要,因為 AI 正劇烈壓低挖掘舊軟體弱點所需的時間與成本。Anthropic 今年 4 月就曾表示,一個受限版本模型成功發現一個存在達 27 年、被廣泛使用軟體中的老漏洞,成本不到 50 美元。
Google 在 5 月也披露另一案例:其威脅情報團隊利用 AI 模型辨識出的某個漏洞,發現一個犯罪集團正準備鎖定該弱點發動攻擊。報告指出,攻擊者已能取得與防禦方相當等級的 AI 工具。
此次大規模稽核爆出關鍵漏洞,時間點緊接著 Coldcard 硬體錢包遭竊事件之後。自 7 月 30 日起,攻擊者在完全不接觸實體裝置的情況下,利用韌體缺陷發動攻擊,被盜資產規模最高達 1.14 億美元,而潛藏其後的根本漏洞其實早在 2021 年就已存在、卻一直未被發現。
下一篇看這裡: 比特幣巨鯨在 6 萬美元回落後重建部位,市場是否觸底仍未明朗





