27小时内,16位开发者报告390个比特币项目中的4962个问题
在27小时内,16位开发者针对390个与比特币相关的项目提交了4962个问题报告,其中包括85个严重漏洞和635个高危漏洞。这些开发者借助人工智能模型进行审计,每天消耗约1万美元的算力,但如此庞大的报告数量主要暴露了分类处理上的难题。当前的首要任务是在攻击者发现漏洞之前,先处理好这些缺陷。
简讯
16位分布全球的开发者全天候不间断地参与了此次审计。这份发布于27.5小时后的报告,统计了390个项目中的4962份报告,涵盖85个严重问题和635个高危问题。该团队估算其每日算力成本约为1万美元,并在提交前对严重案例进行了复现验证。
比特币红队几乎每小时报告一个严重漏洞
8月4日,化名Calle的Cashu协议开发者发起了一轮攻击性代码审查——即采用红队测试方法,像攻击者一样检验代码。据Calle透露,该团队以每人每小时约发现一个严重漏洞的速度,审查了加密库、钱包和比特币基础设施,并将现状形容为“极其糟糕”。在近期比特币网络动荡之后,这场行动更像是一次生态系统审计,而非针对单一漏洞的搜索。
8月5日,该团队已扩展至16名成员,在全球范围内全天候工作。他们在X平台上发布的报告指出,经过27.5小时,团队已针对390个项目提交了4962份报告,其中包括85个严重问题和635个高危问题。这一数字令人印象深刻,但需要谨慎解读:一份报告并不等同于一个已确认的可利用漏洞。项目负责人已迅速核实了大部分严重报告,并在本地环境中通过概念验证进行了复现。
真正的瓶颈始于发现之后
主要问题不再是检测,而是分类、验证以及将报告准确发送给对应的维护者。负责搭建团队自动化系统的Rob Hamilton总结道:真正的瓶颈在于将每一条警报引导至正确的团队。最难的部分是协调报告的分发,确保它们送达合适的人手中。这一步与扫描本身同样重要。安全团队必须区分真正的漏洞和误报,建立可复现的场景,验证影响范围,然后向维护者提供足够的信息以便修复,同时避免浪费时间。该团队表示他们快速发布报告,是因为维护者可以用同样的工具进行测试。然而,这种速度也增加了接收方的处理负担,需要严格的优先级排序。无论哪种情况,人工智能都扩展了代码覆盖范围,但无法取代人的判断。有用的报告不是那些看似吓人的,而是维护者能够复现并处理的。
当AI也加速攻击者时,风险已超出比特币本身
能够扩展防御能力的工具,同样可以降低攻击研究的成本。有研究发现,仅用不到50美元的成本,就发现了一个在广泛使用的软件中存在27年未被察觉的漏洞;同时,也有报告称发现一个犯罪团伙正利用模型找到的漏洞准备发起攻击。比特币红队每天消耗约1万美元来维持这一节奏。这个数字并不代表真实攻击的成本,但它表明算力和人工分类已经成为加密基础设施防御中一项具体的预算项目。此前发生的冷钱包盗窃案让风险变得切实可见:据相关报道,始于7月30日的盗窃案中,攻击者从种子源自固件缺陷的钱包中盗走了高达1.14亿美元的资金。这一案例提醒我们,一个漏洞在被发现后仍可能长期被利用,尤其是当用户不知道需要迁移资金时。
总之,比特币红队揭示了三件事:人工智能模型能以极快速度发现漏洞,维护者必须消化并筛选海量报告,而攻击者同样可以使用这些方法。与冷钱包漏洞相关的损失追踪提醒用户:即使团队修复了漏洞,只要用户尚未迁移资金,他们仍然面临风险。这次行动并不证明比特币已被攻破,但它表明比特币的安全现在正以工业化的节奏进行。分类处理能力将成为决定胜负的关键。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种