比特币开发者在24小时AI审计中揪出85个关键漏洞

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

比特币 (BTC) 生态刚经历了一次前所未有的“AI 安全体检”:开发者在短短 24 小时多一点的时间内,对 390 个项目进行集中审计,共上报 4,962 条安全发现,其中 85 条被标记为“关键级”缺陷。

关键信息一览

  • 共发现 85 个关键漏洞、635 个高危问题。
  • 志愿者团队的效率约为“人均每小时一个关键漏洞”,每日算力成本接近 1 万美元。
  • 随着 AI 降低“找 bug”的门槛,开发者称当前瓶颈已从发现转向验证与分发。

比特币漏洞“闪电审计”

此次行动共有 16 名开发者参与,他们将多种 AI 模型“对准”钱包、密码学库以及底层基础设施等关键组件。根据 Cashu 电子现金协议的化名开发者 CalleX 平台 发布的信息,这次集中审计覆盖了 390 个项目,提交了 4,962 条安全报告。

Calle 形容当前状况“极其糟糕”。多数关键级别报告在披露后迅速得到项目方确认。一些研究人员则先在本地测试环境中复现概念验证(PoC)攻击,再将技术细节转交给项目维护者。根据 相关报道,除关键漏洞外,本轮审计还挖出 635 个高危问题,大幅推高了志愿团队和项目运营方的修复压力。

就节奏而言,这次审计的强度相当罕见:按人数摊算,团队平均每名参与者每小时就能筛出一个关键漏洞,而仅算力支出每天就接近 1 万美元。

问题在于,数量太多也带来了“信息噪声”。Calle 表示,志愿者必须在有效发现与低质量输出之间做艰难取舍。但考虑到项目维护者验证成本较低、而攻击者也可能在同样位置下手,团队选择快速对外披露核心线索。

延伸阅读: Meta 的 Muse Code 以每百万输入 token 1.25 美元的价格压低 Anthropic 和 OpenAI 成本

Calle:安全难点从“发现”转向“路由”

正负责搭建这一自动化审计体系的 Rob Hamilton 指出,“找到漏洞”本身已不再是最大瓶颈,更棘手的是报告如何“路由”到合适的人手中。

他表示,现在“最难的是协调,把问题送到对的人那里”,并强调当前系统仍只是“第一版”,距离成熟还有不少路要走。

这种重心转移,与 AI 对安全行业成本结构的重塑密切相关。Anthropic 今年 4 月披露,一款受限模型在测试中挖出一个已存在 27 年、但仍在广泛使用软件中的历史性缺陷,发现成本不足 50 美元。

Google 在 5 月的另一案例中称,其威胁情报团队借助 AI 模型识别出一处漏洞,并监测到一个网络犯罪团伙正围绕该缺陷筹备攻击。换言之,攻击者已经拥有与防御方类似的 AI 工具。

冷钱包被盗案后的“补课”

本次审计也被视为对近期安全事件的一次“系统补课”。此前,自 7 月 30 日起,Coldcard 钱包相继发生被盗,攻击者无需取得设备实物,仅通过固件缺陷就能发起攻击,相关损失一度高达 1.14 亿美元。而这一底层 bug 自 2021 年起便长期潜伏未被发现。

这起事件凸显出加密基础设施中“沉睡多年”的隐患有多危险——也解释了为何开发者如今愿意为 AI 驱动的批量审计买单,即便这意味着短期内要面对雪崩式涌来的漏洞报告。

下一篇: 比特币巨鲸 6 万美元下方回补筹码,但底部仍不明朗

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala 是一名记者,报道加密新闻、DeFi、交易所、交易和市场分析。过去三年中,她专注于塑造数字资产市场的趋势和叙事,从价格走势与预测到交易所发展和链上信号。她擅长通过清晰的报道,帮助读者理解市场中正在发生的事情以及其重要性所在。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。