比特币 (BTC) 生态刚经历了一次前所未有的“AI 安全体检”:开发者在短短 24 小时多一点的时间内,对 390 个项目进行集中审计,共上报 4,962 条安全发现,其中 85 条被标记为“关键级”缺陷。
关键信息一览
- 共发现 85 个关键漏洞、635 个高危问题。
- 志愿者团队的效率约为“人均每小时一个关键漏洞”,每日算力成本接近 1 万美元。
- 随着 AI 降低“找 bug”的门槛,开发者称当前瓶颈已从发现转向验证与分发。
比特币漏洞“闪电审计”
此次行动共有 16 名开发者参与,他们将多种 AI 模型“对准”钱包、密码学库以及底层基础设施等关键组件。根据 Cashu 电子现金协议的化名开发者 Calle 在 X 平台 发布的信息,这次集中审计覆盖了 390 个项目,提交了 4,962 条安全报告。
Calle 形容当前状况“极其糟糕”。多数关键级别报告在披露后迅速得到项目方确认。一些研究人员则先在本地测试环境中复现概念验证(PoC)攻击,再将技术细节转交给项目维护者。根据 相关报道,除关键漏洞外,本轮审计还挖出 635 个高危问题,大幅推高了志愿团队和项目运营方的修复压力。
就节奏而言,这次审计的强度相当罕见:按人数摊算,团队平均每名参与者每小时就能筛出一个关键漏洞,而仅算力支出每天就接近 1 万美元。
问题在于,数量太多也带来了“信息噪声”。Calle 表示,志愿者必须在有效发现与低质量输出之间做艰难取舍。但考虑到项目维护者验证成本较低、而攻击者也可能在同样位置下手,团队选择快速对外披露核心线索。
延伸阅读: Meta 的 Muse Code 以每百万输入 token 1.25 美元的价格压低 Anthropic 和 OpenAI 成本
Calle:安全难点从“发现”转向“路由”
正负责搭建这一自动化审计体系的 Rob Hamilton 指出,“找到漏洞”本身已不再是最大瓶颈,更棘手的是报告如何“路由”到合适的人手中。
他表示,现在“最难的是协调,把问题送到对的人那里”,并强调当前系统仍只是“第一版”,距离成熟还有不少路要走。
这种重心转移,与 AI 对安全行业成本结构的重塑密切相关。Anthropic 今年 4 月披露,一款受限模型在测试中挖出一个已存在 27 年、但仍在广泛使用软件中的历史性缺陷,发现成本不足 50 美元。
Google 在 5 月的另一案例中称,其威胁情报团队借助 AI 模型识别出一处漏洞,并监测到一个网络犯罪团伙正围绕该缺陷筹备攻击。换言之,攻击者已经拥有与防御方类似的 AI 工具。
冷钱包被盗案后的“补课”
本次审计也被视为对近期安全事件的一次“系统补课”。此前,自 7 月 30 日起,Coldcard 钱包相继发生被盗,攻击者无需取得设备实物,仅通过固件缺陷就能发起攻击,相关损失一度高达 1.14 亿美元。而这一底层 bug 自 2021 年起便长期潜伏未被发现。
这起事件凸显出加密基础设施中“沉睡多年”的隐患有多危险——也解释了为何开发者如今愿意为 AI 驱动的批量审计买单,即便这意味着短期内要面对雪崩式涌来的漏洞报告。





