导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

比特币红队借助Kimi K3扫描501个项目,发现7958个安全隐患

比特币红队完成大规模AI辅助安全审计

比特币红队(Bitcoin Red Team)近期扩展了其AI辅助安全审查范围,覆盖501个比特币相关开源项目。经过108小时的工作,团队累计记录了7958项发现。其中,1280项被归类为高或严重风险,但许多仍需要人工验证才能确认。

在已发现的成果中,24.7%具有可复现的证明,29.4%已被上报至项目维护者。Kimi K3成为本次行动的主要AI工具,研究人员利用它对比特币开源软件进行了广泛测试。

BTCPay Server已修复关键漏洞

在比特币红队及独立研究人员的报告后,BTCPay Server发布了安全修复。该项目的GitHub发布说明显示,比特币红队研究员Bruno Garcia和Ben Carman报告了一个已被利用的严重漏洞。版本2.4.2修复了一个影响Greenfield基本认证的双因素认证绕过问题。BTCPay随后确认攻击者已从受影响安装中获取LND管理员macaroon凭证,并用于访问连接的闪电网络钱包。

BTCPay表示正在处理来自比特币红队、Project Loupe、Magic Grants及独立研究人员的更多报告,同时加强其扫描和审查流程。8月14日,BTCPay发布了另一个安全修复候选版本v2.4.3-rc4,以解决这些团队报告的漏洞。

Kimi K3的安全能力评估

匿名比特币开发者Calle表示,与Moonshot AI的Kimi K3合作两周,揭示了现代模型能够多快审查多年积累的开源代码。他将此描述为“旧软件与前沿AI的巨大碰撞”,并称“一切都在崩溃,比特币正在燃烧”。但需注意,这是他的个人观点,不应被解读为比特币核心或所有比特币项目已被攻破。

独立测试表明,Kimi K3具有实际的网络安全能力。英国AI安全研究所与美国CAISI的联合评估发现,该模型在漏洞利用开发测试中优于GLM-5.2,但仍落后于最强的美国闭源模型。在ExploitBench上Kimi K3得分为32%,在41个样本中未实现任意代码执行。

维护者正在验证并修复发现

此次活动已超越自动化扫描阶段。BTCPay Server的修复证明维护者正在验证至少部分严重报告,但并非7958项发现中的每一项都已确认。AI辅助审计可能产生误报、重复报告以及人工调查后改变严重性评估的情况,因此验证是解读这些数字的关键。

Calle认为,未维护的项目现在应更加谨慎对待,因为AI大幅降低了发现和测试弱点的成本。他还指出响应时间正成为项目健康的有用指标,维护者将越来越需要自己持续的AI审计管道,而非偶尔的外部审查。

更广泛的生态已朝此方向迈进。OpenSats创建了快速通道的红队资助路线,部分用于报销研究人员的大语言模型成本。超过40个比特币和数字资产组织已要求领先AI实验室为经过审查的开源防御者提供受控的前沿模型访问权限。该行业联盟警告称,没有先进AI模型,比特币开发者可能落后于攻击者。

下一阶段可能比初始扫描要慢。自动化发现可以快速扩展,而复现、负责任披露、补丁开发和回归测试需要更多时间。对于比特币用户而言,关键结论是:这些数字表明大量潜在弱点存在于比特币相关软件中,而非比特币基础共识协议失败。当前安全关注点集中于钱包、闪电网络基础设施、支付软件以及携带老旧或轻量审查代码的库。