web3: 比特币安全团队30小时提交近5000项风险发现

web3: 比特币安全团队30小时提交近5000项风险发现

摘要

Bitcoin Red Team 在 AI 辅助下快速审查比特币生态项目,提交近 5000 项风险发现;Coldcard 钱包漏洞事件也促使行业扩大安全排查 。

比特币安全志愿团队 Bitcoin Red Team 表示,团队借助 AI 工具,在约 30 小时内审查了 390 个比特币生态开源项目,并提交 4962 项潜在风险发现。这一轮集中排查发生在 Coldcard 硬件钱包种子生成漏洞曝光之后,市场对比特币基础设施安全的关注随之升温。

30小时覆盖390个项目

公开信息显示,这个团队由 16 名分布在全球的志愿者组成,成员包括比特币开发者 Calle 和 AnchorWatch 首席执行官 Rob Hamilton。团队称,本轮结果中有 85 项被标记为严重级别,635 项被列为高危,两者合计 720 项。

不过,这些结果并不等于都已被确认可以利用。按团队更新时披露的数据,只有 21.4% 的发现已完成复现验证。也就是说,当前大部分条目仍处于待核实状态,后续还需要开发者和安全研究人员进一步筛查。

AI用于初筛与攻击路径测试

Bitcoin Red Team 表示,团队主要利用 AI 模型扫描开源代码仓库,定位可疑代码段,并辅助研究人员测试可能的攻击路径。Calle 称,在行动进行期间,团队一度达到“每名志愿者每小时发现约 1 个潜在严重漏洞”的速度。

这类方式的优势在于,可以把原本需要数周甚至数月的人工审计前置为大规模初筛。AI 可以更快识别不安全假设、随机数缺陷、权限控制错误、内存问题,以及不同软件组件之间的异常交互。但最终是否构成真实漏洞,仍需人工确认其可利用性和实际影响。

据报道,这次行动在 AI 服务上的支出已超过 4 万美元,资金由专注比特币领域的非营利机构 OpenSats 提供。团队还计划在后续开源其定制安全测试工具,供比特币公司检查公开代码和内部代码。

Coldcard漏洞推动全生态排查

这轮审计行动的背景,是 Coldcard 部分硬件钱包固件被发现存在种子生成漏洞。报道提到,攻击者在四轮可疑转账中,从超过 5200 个地址窃取约 1816 枚 BTC,按当时价格计算约合 1.16 亿美元。

问题的核心在于,相关固件削弱了生成钱包恢复种子时所需的随机性,使具备能力的攻击者即使不接触设备本体,也可能重建私钥。Coldcard 制造商 Coinkite 已发布修复固件,但仅升级固件并不能自动保护此前用受影响软件生成种子的资金。

Coinkite 建议可能受影响的用户更新设备、重新生成全新的恢复种子,并将比特币转移到新种子控制的地址。该公司同时表示,若种子是通过至少 50 次独立且私密的掷骰生成,则不属于这次随机性问题的直接影响范围。

大量结果仍待进一步确认

从影响范围看,这批初步发现可能推动钱包、交易所、闪电网络应用、矿业软件等比特币基础设施项目加快披露和修复流程。但文章也提到,AI 驱动的安全审查仍有明显局限,包括误报、重复报告,以及在真实部署环境中无法利用的问题。

Coinkite 还提醒开发团队,AI 审计不能只看主代码文件,还应覆盖构建流程和子模块边界。若漏洞隐藏在依赖项、编译设置,或审计代码与实际部署代码的差异中,单纯依赖自动化扫描仍可能遗漏关键风险。