web3: 比特币开发者用AI审计发现85个严重漏洞

web3: 比特币开发者用AI审计发现85个严重漏洞

摘要

比特币开发者称,借助 AI 对 390 个项目审计后发现 85 个严重漏洞,生态维护者正面临集中处理压力 。

一个由比特币开发者组成的志愿团队称,借助 AI 工具对钱包、加密库和基础设施项目进行集中审计后,在 24 小时内发现了大量安全问题。团队表示,当前最突出的问题已不只是漏洞数量,而是维护者短时间内难以消化如此密集的报告。

24小时提交近5000条发现

据 Cashu 协议开发者 Calle 披露,16 名开发者在这轮联合审计中共提交 4962 条安全发现,覆盖 390 个比特币相关项目。

  • 85 个严重漏洞
  • 635 个高危漏洞
  • 对象涵盖钱包、密码学库和基础设施

Calle 形容当前局面“非常糟糕”。他表示,团队仍有不少工作需要人工介入,包括辅助模型审查、筛选误报和整理提交流程,但自动化测试框架也在持续改进。

维护者开始承受处理压力

Calle 表示,多数严重报告已被项目方快速验证。团队通常会先在本地测试环境中复现问题,并准备可运行的概念验证,再把结果发送给相关维护者。

不过,随着报告数量激增,生态内的协调压力也在上升。他提到,不少维护者已被大量漏洞报告淹没,团队目前也在学习如何更有效地过滤低质量结果。

参与搭建自动化系统的 Rob Hamilton 也表示,当前瓶颈不是发现漏洞,而是把问题准确交到对应维护者手中。他认为,这套流程虽然已经显示出威力,但仍只是第一版。

AI正在改变攻防节奏

这轮审计也反映出,AI 正在迅速改变安全研究的效率。开发者认为,之所以选择较快披露,是因为维护者如今也可以用类似工具低成本验证问题,而且其他研究者或攻击者很可能会独立发现同样的漏洞。

这一背景下,比特币生态近期已出现安全事件。7 月 30 日开始的 Coldcard 资金转移事件,就与一项自 2021 年起潜伏的固件缺陷有关。报道提到,受影响钱包的助记词由存在问题的固件生成,在已知相关密钥空间后,攻击者无需接触实体设备也能转移资金,涉及金额一度高达 1.14 亿美元。

外部案例也显示,攻击者同样能利用 AI 提升效率。Anthropic 今年 4 月称,其一款未公开发布、仅向受审查用户开放的模型,以不到 50 美元的成本发现了一个在常用软件中潜伏 27 年的漏洞。谷歌威胁情报团队则在 5 月表示,已发现一个犯罪团伙正准备利用模型帮助找到的缺陷发动攻击。