比特幣開發者 24 小時內用人工智能審計 揭發 85 個嚴重漏洞

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

比特幣 (BTC) 開發者在一場以人工智能協助的大規模安全審計後披露,短短逾 24 小時內於 390 個項目中合共找到 4,962 項問題,當中有 85 個被歸類為「極度嚴重」的缺陷。

重點摘要:

  • 審計共發現 85 個極嚴重,以及 635 個高風險安全問題。
  • 志願者團隊平均每人每小時就能挖出約一個極嚴重漏洞,雲端運算成本每日接近 1 萬美元。
  • 開發者指,隨着 AI 大幅壓低「找漏洞」成本,真正難題已由「發現」轉為「驗證及轉介」。

比特幣漏洞審計行動

是次協同行動共有 16 名開發者參與,集中利用多個 AI 模型,針對錢包、密碼學函式庫及其他基礎設施逐一掃描。根據 Cashu 電子現金協議的化名開發者 CalleX 上披露,團隊最終在 390 個項目上提交了 4,962 份問題報告。

Calle 形容目前情況「非常糟糕」。不少項目的維護者已迅速確認大部分極嚴重漏洞;研究人員則會先在本地測試環境重現攻擊概念驗證(PoC),再把技術細節私下交給維護團隊處理。今次審計同時 識別 出 635 個高風險問題,令志願者及項目營運方的修補工作量急增。

審計速度之快頗為罕見:以現時節奏計,團隊平均每位成員每小時就能發掘約一個極嚴重漏洞,而每日單是計算資源開支已接近 10,000 美元。

然而,「爆單」式報告量亦帶來混亂。Calle 指出,志願者必須在大量結果中分辨真正有價值的發現與質素參差的 AI 輸出。但團隊仍選擇儘早向維護者提交報告,原因是後者驗證成本相對低,而攻擊者亦有機會在短時間內找到相同漏洞。

延伸閱讀: Meta 的 Muse Code 以每百萬輸入代幣 1.25 美元壓價 Anthropic 與 OpenAI

Calle 發出安全警示

負責搭建自動化審計系統的 Rob Hamilton 表示,單純「找到漏洞」已不再是主要瓶頸,真正困難在於「路由」——如何把正確資訊最快送到合適的維護者手上。他形容,目前的協調機制仍只是「1.0 版本」,最大挑戰是跨項目、跨團隊的協作分流。

這種轉變具關鍵意義:AI 正急速拉低發掘舊有軟件弱點所需的時間與成本。以 Anthropic 為例,該公司今年 4 月表示,一個受限制的模型成功找出一項長達 27 年、存在於廣泛使用軟件中的舊漏洞,成本不到 50 美元。

Google 則在 5 月披露另一宗個案,其威脅情報團隊利用 AI 模型識別出一個漏洞後,發現有犯罪集團正籌備針對相關弱點發動攻擊。這亦說明,攻擊者已擁有與防守方相近等級的 AI 工具。

是次審計行動亦與早前的 Coldcard 硬件錢包失竊事件相呼應。自 7 月 30 日起,有人利用 Coldcard 有缺陷的韌體,在無需實體接觸裝置的情況下成功盜取資產,涉款最多達 1.14 億美元。事後證實,相關底層漏洞其實自 2021 年起已潛伏未被發現。

下一篇: 比特幣巨鯨於 6 萬美元回調後重建倉位 但是否見底仍未明朗

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,負責報道加密貨幣新聞、DeFi、交易所、交易以及市場分析。過去三年來,她專注研究塑造數碼資產市場的趨勢與敘事,從價格走勢與預測,到交易所發展以及鏈上訊號。她擅長以清晰易明的報道,幫助讀者了解市場正在發生甚麼事,以及為何這些動態如此重要。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
比特幣開發者 24 小時內用人工智能審計 揭發 85 個嚴重漏洞 | Yellow