事件背景
比特幣紅隊是一個以化名開發者 Calle 為首的義務團隊,做法是把 AI 工具與人手覆核結合,針對比特幣生態的開源軟件進行大規模安全審計。所謂生態並不限於 Bitcoin Core,還包括加密函式庫、錢包、閃電網絡實作以及各類基礎設施項目,當中不少長年由少數維護者兼職支撐,代碼庫累積多年而甚少獲得專業審計。
Calle 在社交平台形容,現時的情況是數十年的人類開源殘骸,與兩星期的 Kimi K3 正面相撞,並直言「一切都壞掉了,比特幣正在燃燒」。他同時指出,閃電網絡相關軟件的問題比平均水平更嚴重,而那些數月前已開始引入 AI 審計的項目,安全狀況明顯較佳。
數據解讀
最新一輪統計的規模如下:
- 掃描項目:501 個比特幣相關開源項目
- 標記問題:7958 個潛在安全發現,累計約 108 小時運算
- 高危或嚴重:1280 個
- 動態重現:24.7%
- 已上報項目方:29.4%
七千多這個數字需要語境。報道強調,這批數據的性質接近一條大型安全分流佇列,而不是數千個已證實可被利用的比特幣漏洞。AI 的作用是大幅擴闊被檢視的可疑代碼路徑,但每一條發現仍需人手確認是否真正可利用、是否重複、評級是否過高,抑或根本無害。
八月較早前的一輪審計針對 390 個項目提交了 4962 份報告,當中 85 個屬嚴重、635 個屬高危,維護者亦已確認並修補了當中一批真實漏洞。英國 AI 安全研究所的獨立測試則為 Kimi K3 提供另一個參照:該模型在 ExploitBench 取得 32% 分數,但在 41 個樣本中,零次達成任意代碼執行。
對市場的影響
這件事的另一條線索在模型選擇。紅隊主力改用 Kimi K3,並曾使用中國 Z.ai 的 GLM 5.2,原因是 OpenAI 與 Anthropic 的模型在安全研究場景下設有使用限制,研究人員經常撞上規則牆。Calle 的說法相當直接:不喜歡要求批准,直接載入 Kimi K3。Kimi K3 屬可下載並自行部署的開放權重模型,能在少量監督下處理大型代碼庫與長時間任務,這正是它在此類工作中的關鍵優勢。
對比特幣持有者而言,短期不必因為 7958 這個數字而恐慌,真正值得留意的是維護者的回應速度:報道指各項目的反應時間差異極大,而反應速度本身就是項目健康程度的指標。長線來看,AI 審計把一個長期被忽略的問題推到枱面,就是比特幣生態的資金與人手,是否足以支撐它所承載的資產規模。




No comments yet