比特币 (BTC) 开发者在一次由 AI 协助的安全审计中,仅用 24 小时多一点时间,就在 390 个项目中产出 4,962 条安全报告,其中包含 85 个被标记为“严重级别”的缺陷。
关键要点:
- 审计共发现 85 个严重漏洞和 635 个高危问题。
- 志愿者审计效率约为“人均每小时一枚严重漏洞”,每天算力成本接近 1 万美元。
- 随着 AI 大幅压低“找漏洞”的成本,开发者表示,真正的难点已从发现问题转向验证与分发。
比特币漏洞审计全景
本次行动共有 16 名开发者参与,协同调度多种 AI 模型,针对钱包、密码学库以及其他底层基础设施进行安全扫描。根据 Cashu 电子现金协议的化名开发者 Calle 在 X 上的披露,团队总计在 390 个项目中提交了 4,962 条安全发现。
Calle 直言当前状况“极其糟糕”。在严重漏洞方面,多数项目方在收到通报后迅速确认;安全研究人员则在本地测试环境中复现概念验证攻击(PoC),再向维护团队发送技术细节。此次审计还识别出 635 个高危问题,进一步加重了志愿团队和项目运营方的修复压力。
从节奏来看,这次行动远超以往:以目前数据估算,团队整体效率约为“人均每小时一枚严重漏洞”,而每日算力支出则逼近 1 万美元。
问题在于,海量产出也带来噪音与混乱。Calle 表示,志愿者需要在有效发现与低质量输出之间做出筛选;但在现实操作中,他们仍倾向于尽快披露给维护者,因为后者验证成本相对较低,而攻击者也完全可能在同一时间发现这些缺陷。
延伸阅读: Meta 的 Muse Code 将千万级输入 Token 成本压至 1.25 美元,直指 Anthropic 与 OpenAI
Calle 发出安全预警
负责搭建这套自动化审计系统的 Rob Hamilton 表示,“找出”漏洞本身已经不再是瓶颈,“路由”才是最大难题。他指出,如今最难的部分,是如何高效协调、把问题送达真正有权限、有能力处理的团队手中;目前这套流程还只是“1.0 版本”。
这一转变意义重大,因为 AI 正在急剧压缩发现旧有软件缺陷所需的时间与资金成本。Anthropic 今年 4 月披露,一款受限模型成功揪出一个存在了 27 年、被广泛使用的软件漏洞,成本不到 50 美元。
Google 在 5 月则报告了另一案例:其威胁情报团队利用 AI 模型识别的漏洞线索,提前捕捉到一个犯罪团伙准备发动的攻击。值得注意的是,攻击者同样已经掌握类似的 AI 工具。
此轮审计发生在 Coldcard 钱包被盗事件之后。自 7 月 30 日起,攻击者利用固件缺陷,在未接触任何实体设备的情况下实施盗窃,累计涉案金额一度高达 1.14 亿美元。追溯后发现,相关底层漏洞自 2021 年起就一直“潜伏”未被发现。





