比特幣開發者啟動 24 小時 AI 稽核 揪出 85 件嚴重漏洞

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

比特幣 (BTC) 開發者在一場由 AI 協助的安全稽核中,於 24 小時多一點的時間內,在 390 個專案中共掃出 4,962 則安全通報,其中 85 件被歸類為「重大」漏洞。

重點整理:

  • 稽核共發現 85 個重大漏洞與 635 個高風險問題。
  • 志工團隊平均每人每小時就能揪出 1 個重大漏洞,每日運算成本約 1 萬美元。
  • 隨著 AI 降低找出弱點的門檻,開發者表示,目前最大瓶頸已從「發現漏洞」轉為「驗證與通報流程」。

比特幣漏洞稽核行動

共有 16 名開發者參與這次協同稽核,他們鎖定錢包程式、密碼學函式庫及其他底層基礎設施,導入 AI 模型進行掃描。根據 Cashu 電子現金協議的化名開發者 CalleX 貼文 中說明,團隊共向 390 個專案提交了 4,962 則安全通報。

Calle 形容目前情況「非常糟糕」。多數專案負責人對重大漏洞通報反應迅速,研究人員會先在本機測試環境重現概念驗證(PoC),確認可實際利用後,再向維護者遞交細節。這次稽核同時也揭露 635 個高風險問題,進一步加重志工團隊與專案方的修補壓力。

稽核節奏相當驚人:團隊平均每位成員每小時就能找到約 1 個重大漏洞,每日用於雲端運算與模型推論的成本約 1 萬美元。

然而,龐大的通報量也帶來混亂。Calle 表示,志工必須從大量輸出中過濾實質有效的發現,排除品質較差或重複的結果,但團隊仍選擇「先通報再篩選」,原因是專案維護者驗證報告的成本已相對低廉,而攻擊者也可能同時發現相同的弱點。

延伸閱讀: Meta 的 Muse Code 對標 Anthropic 與 OpenAI 百萬輸入代幣僅 1.25 美元

Calle:安全風險警訊

負責打造這套自動化稽核系統的 Rob Hamilton 指出,「找到漏洞」已不再是主要瓶頸,真正困難的部分變成「如何把問題送到正確的人手上」。他表示,目前最難的是通報路由與協調流程,並坦言現行架構仍只是「第一版」。

這樣的轉變意義重大,因為 AI 已大幅壓低挖掘舊軟體弱點所需的時間與成本。Anthropic 今年 4 月曾表示,一個受限版本模型成功找出一個存在 27 年、廣泛使用軟體中的老舊漏洞,成本不到 50 美元。

Google 在 5 月也披露另一案例,其威脅情報團隊利用 AI 模型發現一個漏洞後,追蹤到某犯罪團體正圍繞該弱點策劃攻擊。報告指出,攻擊者手上的工具,實際上已不遜於防守方。

這次大規模稽核行動發生在 Coldcard 錢包遭竊事件之後。自 7 月 30 日起,攻擊者利用韌體缺陷,在未取得實體裝置的情況下成功盜取資金,累計損失最高估達 1.14 億美元。相關底層漏洞自 2021 年起就已存在,但長期未被察覺。

下一步閱讀: 比特幣巨鯨在 6 萬美元回調後回補持倉 底部仍不明朗

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名記者,專門報導加密貨幣新聞、去中心化金融(DeFi)、交易所、交易以及市場分析。過去三年來,她專注於塑造數位資產市場的趨勢與敘事,內容涵蓋從價格走勢與預測,到交易所發展與鏈上訊號。她擅長以清晰易懂的報導,協助讀者了解市場上正在發生的事,以及這些事件為何重要。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
比特幣開發者啟動 24 小時 AI 稽核 揪出 85 件嚴重漏洞 | Yellow