比特幣 (BTC) 開發者在一場由 AI 協助的安全稽核中,於 24 小時多一點的時間內,在 390 個專案中共掃出 4,962 則安全通報,其中 85 件被歸類為「重大」漏洞。
重點整理:
- 稽核共發現 85 個重大漏洞與 635 個高風險問題。
- 志工團隊平均每人每小時就能揪出 1 個重大漏洞,每日運算成本約 1 萬美元。
- 隨著 AI 降低找出弱點的門檻,開發者表示,目前最大瓶頸已從「發現漏洞」轉為「驗證與通報流程」。
比特幣漏洞稽核行動
共有 16 名開發者參與這次協同稽核,他們鎖定錢包程式、密碼學函式庫及其他底層基礎設施,導入 AI 模型進行掃描。根據 Cashu 電子現金協議的化名開發者 Calle 在 X 貼文 中說明,團隊共向 390 個專案提交了 4,962 則安全通報。
Calle 形容目前情況「非常糟糕」。多數專案負責人對重大漏洞通報反應迅速,研究人員會先在本機測試環境重現概念驗證(PoC),確認可實際利用後,再向維護者遞交細節。這次稽核同時也揭露 635 個高風險問題,進一步加重志工團隊與專案方的修補壓力。
稽核節奏相當驚人:團隊平均每位成員每小時就能找到約 1 個重大漏洞,每日用於雲端運算與模型推論的成本約 1 萬美元。
然而,龐大的通報量也帶來混亂。Calle 表示,志工必須從大量輸出中過濾實質有效的發現,排除品質較差或重複的結果,但團隊仍選擇「先通報再篩選」,原因是專案維護者驗證報告的成本已相對低廉,而攻擊者也可能同時發現相同的弱點。
延伸閱讀: Meta 的 Muse Code 對標 Anthropic 與 OpenAI 百萬輸入代幣僅 1.25 美元
Calle:安全風險警訊
負責打造這套自動化稽核系統的 Rob Hamilton 指出,「找到漏洞」已不再是主要瓶頸,真正困難的部分變成「如何把問題送到正確的人手上」。他表示,目前最難的是通報路由與協調流程,並坦言現行架構仍只是「第一版」。
這樣的轉變意義重大,因為 AI 已大幅壓低挖掘舊軟體弱點所需的時間與成本。Anthropic 今年 4 月曾表示,一個受限版本模型成功找出一個存在 27 年、廣泛使用軟體中的老舊漏洞,成本不到 50 美元。
Google 在 5 月也披露另一案例,其威脅情報團隊利用 AI 模型發現一個漏洞後,追蹤到某犯罪團體正圍繞該弱點策劃攻擊。報告指出,攻擊者手上的工具,實際上已不遜於防守方。
這次大規模稽核行動發生在 Coldcard 錢包遭竊事件之後。自 7 月 30 日起,攻擊者利用韌體缺陷,在未取得實體裝置的情況下成功盜取資金,累計損失最高估達 1.14 億美元。相關底層漏洞自 2021 年起就已存在,但長期未被察覺。
下一步閱讀: 比特幣巨鯨在 6 萬美元回調後回補持倉 底部仍不明朗





