比特币红队使用 AI 发现核心项目中的关键漏洞
要点
志愿安全研究人员使用前沿 AI 模型扫描了大约 150 个比特币仓库,并披露了十多处漏洞。该团队正在构建一个针对核心比特币软件的开源 AI 审计平台,重点关注钱包、密码学库和基础设施。 他们的工作揭示了多项严重问题,展示了 AI 在主动区块链安全中的日益作用。 该项目已产生大量成本,但已为维护者提供了可付诸行动的发现。
情绪分析
- 文章整体基调是谨慎乐观的:强调 AI 驱动审计的积极影响,同时承认发现所揭示的紧迫性和潜在风险。叙述肯定了主动安全工作的价值,但也指出对已发现漏洞规模与修复所需资源的担忧。突破性成果与运行前沿模型的高成本并存,使志愿团队与维护者既感到进展也感到压力。
文章正文
一个志愿安全倡议已采用最先进的 AI 模型扫描约 150 个与比特币相关的代码仓库,发现了生态系统关键组件中的十多处漏洞。这项工作以一个开源的“比特币红队”平台为中心,旨在对支持比特币运行的软件进行对抗性、攻击者视角的评估。通过使用先进模型自动化大规模审查,该团队旨在发现钱包、密码学库、基础设施组件以及支撑比特币的其他项目中的弱点。
组织者将该项目描述为一项密集且资源消耗大的工作。根据倡议领导人的公开声明,团队在 AI 服务上的花费已达数万美元。他们点名了工作中使用的若干模型与供应商,结合商业与开源方案来构建多样化的审查系统并为报告的问题生成支持性文档。团队强调,对于承担重大运营或财务风险的系统部分,这些支出是合理的。
红队测试指网络安全中的一种方法论,评估者采取攻击者的视角来探查系统弱点,以在真实攻击者利用之前发现问题。本例中,红队方法由 AI 增强:模型被训练或提示以识别可疑模式、潜在不安全的代码路径,以及可能被人工审查遗漏的微妙密码学误用。倡议在短时间内报告了多项关键发现,这些发现已被负责任地披露给受影响的项目,尽管受影响的仓库与具体漏洞细节尚未公开发布。
参与该工作的人员指出,AI 已成为在更广泛的加密行业中发现安全缺陷的日益强大工具。近期在该倡议之外的事件也说明了这一趋势:早期研究揭示了另一个以隐私为重点的加密货币中长期存在的漏洞,且一些厂商将高影响事件归因于攻击者利用 AI 比防御方更快地发现弱点。这些例子突显了 AI 在安全领域的双重性:它加速了防御方的发现,但也降低了攻击者寻找并武器化缺陷的门槛。
由于该项目依赖昂贵且高容量的模型与大量计算,组织者报告了可观的日常费用。他们将这些费用描述为一个限制因素,即便如此,这些资源也使得对关键代码进行更深入、更彻底的审计成为可能。根据公开声明,该倡议已取得资金支持,贡献者强调将继续构建该平台并与维护者分享发现,以提高生态系统的韧性。
尽管该倡议的披露提高了对比特币软件供应链中漏洞的关注,但维护者与用户仍面临修补、审查与部署修复的实际工作。该公告既展示了 AI 在主动安全方面的效用,也提醒人们持续需要严格的审查流程、安全工作资金,以及开源项目间协调披露的实践。
总之,志愿的比特币红队已证明,AI 增强的审计可以迅速发现核心项目中的严重问题,既提供了有价值的防御能力,也发出了关于漏洞被快速发现的警示。 该倡议强调了对安全工具持续投资以及研究人员与维护者之间合作以保护关键基础设施的重要性。
关键见解表
| 方面 | 描述 |
|---|---|
| 范围 | 使用多种 AI 模型扫描约 150 个比特币仓库。 |
| 发现 | 报告了超过十多处漏洞,包括钱包与库中的关键问题。 |
| 方法 | 将红队方法与前沿 AI 模型结合,以自动化并扩大审计规模。 |
| 成本 | 在 AI 服务上有大量支出(数万美元),并报告高额的日常消耗。 |
| 建议 | 持续投资于安全审查、协调披露流程,并鼓励维护者采用 AI 辅助审计。 |