web3: 比特币安全审计30小时发现近5000项问题

web3: 比特币安全审计30小时发现近5000项问题

摘要

Bitcoin Red Team 称,约 30 小时内已在 390 个比特币项目中发现 4962 项安全问题,AI 代理参与了大部分扫描流程 。

一个名为 Bitcoin Red Team 的志愿团队称,已在约 30 小时内对 390 个比特币相关项目提交 4962 项安全发现。发起人、Cashu 协议创建者 calle 表示,这次行动更像一次面向整个比特币生态的集中审计,AI 代理承担了大部分扫描工作。

严重问题占比超过一成

根据团队披露的数据,已提交的问题中有 85 项被列为严重级别,635 项为高级别,两者合计约占总数的 14.5%。按项目平均计算,每个项目约对应 1.85 项较严重问题,整体提交速度约为每小时 166 项。

团队称,目前参与者已增至 16 人,分布在不同时区持续工作。首份进展报告记录了 17 个贡献者,其中 14 个为人工参与者,3 个为自动化系统。

AI 扫描占到九成以上

calle 表示,这项工作目前仍有不少人工环节,尤其是对 AI 工具的引导和复核,但自动化流程正在加快。团队称,约 91% 的问题来自自动化扫描入口,约 21% 的问题已通过概念验证代码完成动态复现。

他还提到,团队没有统一限定审查方法,而是允许参与者使用各自熟悉的工具和提示方式。这种做法带来的结果是,不同代理会发现不同类型的漏洞,覆盖面比单一路径更广。

隐私工具问题比例更高

从类别看,隐私和 CoinJoin 工具的高危与严重问题占比最高,达到 24%;其次是交换与交易类工具,占比 21%;支付和商户工具为 17%。

如果按发现总量计算,加密库和 SDK 数量最多,共记录 1101 项问题,但其中达到高危标准的比例约为 10%,低于前述几类工具。

维护者面临集中处理压力

团队称,目前只有 19 个项目、也就是不到 5% 的已审查项目,收到了上游披露的问题报告。calle 也承认,这种集中提交方式会在短时间内给维护者带来额外压力。

他表示,之所以选择尽快提交,是因为项目方最适合确认问题真伪,而在 AI 工具帮助下,验证成本已明显下降。团队同时披露,已有 8 项发现被撤回,原因是假阳性。

这次行动也发生在比特币安全讨论升温之际。报道提到,硬件钱包厂商 Coinkite 旗下 Coldcard 曾因 2021 年 3 月的一次固件构建问题,导致钱包种子并未调用设备硬件随机数发生器,而是来自软件回退路径,进而使私钥存在被猜测风险。事后复盘中,该公司曾提到,不排除有人借助 AI 审查旧版固件并发现问题。

Ledger 首席技术官 Charles Guillemet 近日对媒体表示,这一事件说明 AI 已能以机器速度识别加密代码中的漏洞。他认为,开源并不等于已经被充分审查,防守方也必须把响应速度提升到接近攻击者的水平。