web3: 比特币红队用AI审计390个项目,发现85个严重漏洞

web3: 比特币红队用AI审计390个项目,发现85个严重漏洞

摘要

Coldcard 事件后,比特币红队借助 AI 审计 390 个开源项目,已发现 85 个严重漏洞,并向相关团队通报 。

Coldcard 硬件钱包近期曝出随机数生成缺陷并造成大额损失后,比特币开发者与安全从业者开始集中排查行业内的开源软件风险。一个被称为“比特币红队”的安全审计团队已获得资金支持,并在短时间内对数百个代码仓库展开 AI 辅助审计。

27.5 小时提交近 5000 项问题

这项审计由软件工程师 Calle 和 AnchorWatch 首席执行官 Rob Hamilton 牵头。团队称,启动 27.5 小时后,已在 390 个项目中提交 4962 项问题,其中 85 项被列为严重漏洞,635 项为高危问题。

公开信息显示,这次排查覆盖比特币相关开源软件仓库,重点针对关键库和高负载代码。团队的目标不是只做静态扫描,而是尽量复现漏洞,并整理成可交付给工程师的报告。

  • 审计仓库数量:390 个
  • 已提交问题:4962 项
  • 严重漏洞:85 项

使用多款模型进行自动化测试

红队表示,这次审计使用了 Kimi K3、GPT Sol、Fable、Opus 和 GLM 5.2 等模型。Hamilton 还提到,团队已搭建一套定制化测试工具,用于识别关键组件、验证漏洞并输出证据。

据介绍,这套工具一度达到 17.1 万余行代码,并仍在快速迭代。团队计划在后续将其开源,让比特币公司也能把这套工具用于内部闭源代码审计。

文章提到,项目初期一度难以获得 OpenAI 和 Anthropic 模型资源,因此较多依赖中国开源模型。随着 Coldcard 事件发酵,团队后来获得了 OpenAI 的模型接入,Hamilton 的公开表态也显示其可能已接入 Anthropic 相关模型。

OpenSats 提供资金,团队正逐一通知项目方

这次行动的费用目前已超过 4 万美元,资金由支持比特币开源开发的非营利组织 OpenSats 承担。红队目前没有独立网站或 GitHub 页面,但文章称,参与者来自比特币行业多个团队。

团队正在主动联系存在严重漏洞的开源项目维护者,推动相关问题尽快修复。Hamilton 还表示,AI 工具能快速识别异常,但在一些细分场景下,仍需要熟悉具体模块的工程师参与判断,才能更有效地找出高价值漏洞。

此次行动也反映出 Coldcard 事件对比特币自托管生态的冲击仍在持续。除钱包安全外,文章还提到,Boltz 交易所近日曾宣布暂停运营,以应对 AI 驱动的攻击尝试。

补充信息:文中同时提醒,尚未把资金迁移到新种子、且新种子并非在安全固件中生成的 Coldcard 用户,仍可能面临风险。