比特幣紅隊(Bitcoin Red Team)公布最新一輪掃描結果:25 名開發者在 108 小時內審視 501 個比特幣開源專案,記錄 7,958 個潛在安全問題,其中 1,280 個列為高危或嚴重。主力工具不是美國的頂級模型,而是中國 Moonshot AI 的 Kimi K3。
事件背景
比特幣紅隊由 Cashu 維護者、化名 Calle 的開發者發起,起因是 Coldcard 硬件錢包被盜事件。AnchorWatch 行政總裁 Rob Hamilton 事後開始逐個檢視比特幣周邊專案,發現問題比想像中密集,紅隊隨即以緊急項目的形式成立,聚集約 25 名義務開發者,成員包括 Ben Carman、Daniela Brozzoni、James O'Beirne 和 Bruno Garcia。
紅隊的掃描範圍是應用層,不是共識層。比特幣協議本身沒有發現問題,出事的是錢包、Lightning 軟件和圍繞比特幣運作的各種服務。Calle 形容紅隊已覆蓋比特幣生態幾乎所有重要的開源專案,同時開始接收專案方主動送來的掃描請求。
數據解讀
這是紅隊的第二輪大規模掃描。對比上一輪的 390 個專案、4,962 個問題和 720 個高危項,專案數增加約三成,問題數卻多出六成。
- 專案:501 個(上輪 390 個)
- 記錄問題:7,958 個(上輪 4,962 個)
- 高危或嚴重:1,280 個(上輪 720 個)
- 有可重現證明:24.7%
- 已上報維護者:29.4%
7,958 這個數字需要小心解讀。它是 AI 記錄的發現數,不是已確認的漏洞數。維護者和研究員仍要逐項重現、判斷是否真的存在可利用路徑,再評估嚴重程度,才會有補丁。真正跑出可重現證明的只有約四分之一。
不過已經修好的部分是實在的。BTCPay Server 在 2.4.2 版修補了 Greenfield Basic Authentication 的雙重認證繞過漏洞,鳴謝 Bruno Garcia 和 Ben Carman;8 月 14 日的 2.4.3-rc4 再補上多個問題。整輪行動至 8 月初的算力開支約 2 萬美元,由 OpenSats 以快速通道紅隊資助覆蓋。
為何主力是中國模型
紅隊使用中國模型的比例遠高於美國模型,原因不是價錢,而是美國封閉模型的安全防護欄會直接拒絕大量網絡安全請求。要模型認真去找漏洞,就得找一個肯做這件事的模型。
Kimi K3 的能力並非無可匹敵。英國 AI 安全研究所與美國 CAISI 的獨立評估顯示,Kimi K3 在 ExploitBench 取得 32% 分數,在 41 個樣本中零次達成任意程式碼執行,成績高於 GLM-5.2,但仍落後最強的美國封閉模型。分別在於肯用與不肯用。
對生態的影響
Calle 的判斷是,軟件世界過去那層資訊不對稱已經消失,不再有可以用來製造安全假象的資訊落差。他補充,以往需要專門知識才能完成的簡單漏洞利用,現在沒有相關訓練的人靠 AI 也可以由頭做到尾。
這代表攻防兩邊同時獲得同一件工具,而防守方的難處在於要修的是幾百個各自獨立、多數靠義務維護的開源專案。紅隊選擇先掃一遍再交給維護者,就是要趕在攻擊者用同一批模型跑同一批程式碼之前。Calle 認為加密貨幣會比其他行業更早承受這股壓力,因為攻擊者在這裡有最直接的金錢誘因:漏洞的另一端就是可以直接搬走的資產。
對持幣者而言,實際可做的事很有限,但方向清楚:升級錢包和節點軟件的優先次序要提高,尤其是被點名修補的專案。




No comments yet