比特币红队AI扫描揭7958漏洞,关键项目已修补

比特币红队启用AI加速安全审计,覆盖501项目现近万缺陷

比特币红队对501个开源比特币生态项目实施深度代码扫描,累计识别出7,958项潜在安全异常,其中1,280项被归类为高危或严重级别。此次行动融合人工研判与多模型人工智能系统,显著提升对钱包、闪电网络及核心基础设施的审查效率。

多方协作推动安全审查进程,计算资源由专项计划支持

25名开发者参与为期108小时的协同评估,结合自动化工具与Moonshot AI的Kimi K3等先进模型完成分析任务。该项目的算力支出由OpenSats通过其比特币红队专项基金承担,确保研究可持续推进。

安全发现需经验证方可定性,不可直接视为漏洞

所有生成的发现须由项目维护者复现并确认可利用性,方能判定为真实风险。当前尚未全部确认为可攻击路径,仍需进一步评估实际影响范围与修复优先级。

关键报告获验证,高危漏洞暴露于现实攻击中

比特币开发者Calle指出,审查过程中多项高危报告已由维护团队核实。行动初期覆盖390个代码库,产出4,962项发现;后期扩展至501个项目,总成果接近8,000项。该提速源于冷卡钱包被盗逾1.3亿美元事件,揭示长期未被察觉的固件缺陷可能被恶意利用。

无活跃维护的项目面临特殊挑战:尽管AI可定位弱点,但缺乏响应团队进行修复。这一现象也引发行业反思,如Coinbase CEO Brian Armstrong曾指出,AI虽降低漏洞发现成本,却加剧了安全响应能力的不对称。

闪电网络关键漏洞遭利用,补丁发布后迅速响应

本次审查与一起真实攻击事件重叠。BTCPay Server在2.4.2版本中修复了一个严重漏洞,允许未经身份认证的远程攻击者窃取LND管理员macaroon凭证,进而控制关联的闪电网络资金。

攻击者已在补丁发布前利用该缺陷实施盗取,受影响用户遭受损失。事后,BTCPay向披露者Craig Raw和比特币红队各奖励0.21 BTC,并强化内部代码审核机制。

建议所有运行低于2.4.2版本的BTCPay Server用户立即升级,并更换受波及的访问凭证。

多家机构联署倡议:开放前沿AI模型访问权限

超过40家比特币及相关数字资产组织签署《防御者需要前沿》公开信,呼吁主流AI实验室向合规的安全研究人员提供对最先进网络安全模型的受控访问。

签署方包括Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs及OpenSats。联盟要求获得早期模型接口、充足算力、安全研究环境以及与厂商安全团队的直通披露通道。

OpenSats正运营专项基金,用于补偿计算开销,并激励负责任的漏洞披露行为。目前,BTCPay Server 2.4.2版本仍是应对已遭利用的LND凭证漏洞的唯一有效修复方案。