简要
- Cashu 创建者 calle 表示,该活动在最初的 30 小时内记录了 85 个严重问题和 635 个高危问题。
- 贡献者各自提示自己的代理,该组织表示,这比单一方法能产生更广泛的命中范围。
- 隐私和 coinjoin 项目在严重发现中占比最高,达到 24%。
一个自称“比特币红队”的志愿者组织在约 30 小时内,对 390 个 比特币 项目提交了 4,962 项安全发现,运行了他们所称的“大规模生态系统审计”,其中大部分扫描由 AI 代理完成。
化名开发者 calle(比特币 ecash 协议 Cashu 的创建者)于周三 发布 了该活动的第一份情况报告。报告将 85 项发现列为严重级别,635 项列为高危级别,合计占语料库的 14.5%,平均每个项目有 1.85 个严重问题,每小时提交 166 项发现。他表示,团队已发展到 16 人,全天候工作;报告记录了 17 名贡献者,其中 14 人为人类,3 人为自动化。
比特币红队更新:我们已发展到 16 名全球分布的成员,全天候工作
我们正在对比特币代码库进行大规模生态系统安全审计。
27.5 小时内,我们已对 390 个项目提交了 4,962 项发现。其中 85 项严重,635 项高危。
我们正在… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 2026 年 8 月 5 日
大部分工作仍然是手动的,“手把手指导 AI”,calle 写道,尽管自动化工具正在改进,91% 的发现是通过自动化扫描输入到达的。让每个人使用自己偏好的审查方法“已被证明是最有效的策略”,他说,因为贡献者以不同的方式提示他们的代理,从而发现不同的错误。约 21% 的发现已通过概念验证代码动态复现。
严重程度的分布因类别而异。隐私和 coinjoin 工具的高危或严重发现比例最高,为 24%,其次是交换和交易所,为 21%,支付和商家工具为 17%。加密库和 SDK 产生的原始数量最大,为 1,101 项发现,但只有 10% 达到高危标准。
维护者被淹没
到目前为止,只有 19 个项目(不到被审查项目的 5%)的发现被上游披露,calle 承认该活动加剧了维护者面临的困难时期。
“如果我们的报告给你本已压力重重的一天增添了压力,我们深表歉意,”他写道,同时辩称调查结果应该迅速公布,因为项目所有者最有能力验证这些结果,而借助人工智能,验证现在几乎不费吹灰之力,任何使用相同工具的人都会遇到相同的漏洞。目前已有八项发现被认定为误报。
Coldcard 背景
这场行动正值比特币的安全假设受到审视之际。Coinkite 的 Coldcard 钱包在 2021 年 3 月的一次固件构建中,从软件回退而非设备的硬件随机数生成器中提取钱包种子,导致私钥可被猜测,使用户损失了约 1.3 亿美元。在事后分析中,该公司指出,很可能“有人使用人工智能审查了我们之前版本的固件”。
Ledger 首席技术官 Charles Guillemet 周二告诉 Decrypt,这一事件表明,人工智能现在正被用于“以机器速度”识别加密代码中的漏洞。他补充说,“开源和经过审查不是一回事”,并指出 Coldcard 的漏洞在公共代码中隐藏了五年多,直到据报道有攻击者使用人工智能发现了它。他认为,防御方现在必须以与攻击者相同的速度行动——正如比特币红队等组织所展示的那样。








