比特幣開發者 24 小時 AI 稽核揭露 85 項關鍵漏洞

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

比特幣 (BTC) 開發社群在一場由 AI 協助的大規模安全稽核中,於 390 個專案裡總計發現 4,962 項問題,其中 85 項被列為「關鍵級」漏洞,整個作業耗時僅略多於 24 小時。

重點整理:

  • 本次稽核共發現 85 項關鍵級、635 項高風險問題。
  • 志工平均每人每小時就能揪出一個關鍵漏洞,雲端運算成本每日約 1 萬美元。
  • 隨著 AI 大幅壓低「找 bug」的成本,開發者指出真正難題已轉為漏洞驗證與通報流程,而非發現本身。

比特幣漏洞「總體檢」

這次協同稽核共有 16 名開發者參與,他們鎖定錢包、密碼學函式庫與其他底層基礎設施,透過 AI 模型進行掃描。根據 Cashu 電子現金協議的化名開發者 CalleX 貼文 中說明,團隊針對 390 個專案合計提報 4,962 項安全發現。

Calle 直言,目前情況「極度糟糕」。多數專案方在收到通報後,很快就確認了關鍵級問題;研究人員則會先在本機測試環境重現攻擊概念驗證(PoC),再將細節提供給維護者處理。本次稽核同時也揪出 635 項高風險漏洞,進一步壓力測試志工團隊和專案維運者的處理能量。

稽核節奏異常緊湊:以目前投入人力計算,志工平均每人每小時就能挖出一個關鍵漏洞,為此每天需支付約 1 萬美元的運算成本。

然而,龐大的輸出量也帶來混亂。Calle 表示,志工必須從海量 AI 報告中篩出真正有效的問題,過濾品質不佳的結果。但團隊仍傾向「先快報再說」,理由是維護者驗證報告的成本相對便宜,而攻擊者也可能在同一時間發現相同弱點。

延伸閱讀: Meta 推 Muse Code 砍價搶市,訓練費用每百萬輸入代幣僅 1.25 美元,直攻 Anthropic 與 OpenAI

Calle:真正瓶頸已從「發現」轉向「通報與協調」

正負責打造這套自動化稽核系統的 Rob Hamilton 指出,如今「找到漏洞」已不再是主要瓶頸,最困難的反而是後續的分流與通報流程。他形容目前最大挑戰是「如何把問題協調送到正確的人手上」,並坦言現行系統仍只是第一版原型。

這個結構性轉變格外重要,因為 AI 正劇烈壓低挖掘舊軟體弱點所需的時間與成本。Anthropic 今年 4 月就曾表示,一個受限版本模型成功發現一個存在達 27 年、被廣泛使用軟體中的老漏洞,成本不到 50 美元。

Google 在 5 月也披露另一案例:其威脅情報團隊利用 AI 模型辨識出的某個漏洞,發現一個犯罪集團正準備鎖定該弱點發動攻擊。報告指出,攻擊者已能取得與防禦方相當等級的 AI 工具。

此次大規模稽核爆出關鍵漏洞,時間點緊接著 Coldcard 硬體錢包遭竊事件之後。自 7 月 30 日起,攻擊者在完全不接觸實體裝置的情況下,利用韌體缺陷發動攻擊,被盜資產規模最高達 1.14 億美元,而潛藏其後的根本漏洞其實早在 2021 年就已存在、卻一直未被發現。

下一篇看這裡: 比特幣巨鯨在 6 萬美元回落後重建部位,市場是否觸底仍未明朗

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,專門報導加密貨幣新聞、去中心化金融(DeFi)、交易所、交易以及市場分析。過去三年來,她專注於塑造數位資產市場的趨勢與敘事,內容涵蓋從價格走勢與預測,到交易所發展與鏈上訊號。她擅長以清晰易懂的報導,協助讀者了解市場上正在發生的事,以及這些事件為何重要。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
比特幣開發者 24 小時 AI 稽核揭露 85 項關鍵漏洞 | Yellow