比特币红队在Coldcard漏洞事件后审查比特币项目,发现4962个问题

BTC
漏洞AI审查安全Coldcard比特币
2026-08-06来源: crypto.news
比特币红队在Coldcard漏洞事件后审查比特币项目,发现4962个问题

一个志愿性的比特币安全倡议在其首次29.8小时的AI辅助代码审查中,已在390个与比特币相关的项目中识别出4,962个潜在安全问题,其中720个被归类为高或严重级别。

摘要

  • 比特币红队已在390个比特币项目中识别出4,962个潜在安全问题。
  • 该志愿小组表示,720项发现被归类为高或严重级别。
  • 超过五分之一已报告的问题已通过验证复现。
  • 审查活动在Coldcard钱包攻击暴露固件缺陷几天后启动。
  • 该团队表示已向受影响项目报告了多个严重漏洞。

据比特币开发者Calle称,在最近的Coldcard钱包攻击之后,比特币红队发起了一项协调的安全审查,涵盖比特币库、钱包、基础设施软件和其他开源项目。

这项志愿工作包括AnchorWatch首席执行官Rob Hamilton和其他比特币贡献者,他们使用AI辅助工具以及手动验证来识别软件漏洞。

在X上的一篇帖子中,Calle表示该小组“平均每人每小时发现约1个严重漏洞”,并已在过去12小时内向多个项目报告了严重漏洞。他还将安全状况描述为“极其糟糕”。

语料库增长和吞吐量。

这项活动是在攻击者利用影响易受攻击的Coldcard硬件钱包固件的缺陷不到一周后发起的,这一事件促使开发者和研究人员加强对比特币软件的审查。

比特币红队已扩大对比特币项目的审查范围

根据Calle分享的数据,该倡议已完成对390个存储库的自动和手动审查,在此过程中识别出4,962个潜在问题。其中,720项被归类为高或严重级别。

该团队补充说,21.4%已报告的问题已被复现,表明部分初始AI生成的结果已得到独立验证。

审查活动并非专注于单一应用,而是涵盖加密库、钱包软件、基础设施组件以及构成比特币生态系统一部分的其他项目。

Calle表示,这项工作依赖于专门为此努力开发的多个测试工具。他还透露,该活动每天消耗约10,000美元的计算成本,由OpenSats承担费用。根据他的帖子,Kimi Moonshot已提供AI账户及其Kimi K3模型的访问权限以支持审查。

该小组还要求社区成员贡献计算账户或数字代币以维持该倡议。

Coldcard漏洞加剧了比特币安全努力

此次审查工作是在近年来影响比特币用户的最大钱包安全事件之一之后进行的。

正如之前crypto.news 报道,Galaxy Research 已确认攻击者在三波确认的攻击浪潮中从约 7,300 个地址窃取了 1,596 BTC,同时还识别出 14 起与同一 Coldcard 种子生成缺陷相关的小型事件。

该研究公司还单独识别出一波疑似第四波协同攻击,可能使总损失升至约 2,055 BTC,但由于仍需进一步确认受害者,尚未将这些地址纳入其确认统计中。

Galaxy 早先的区块链分析估计,疑似第四波攻击涉及 448.7 BTC,从 709 个疑似受害者地址转出,但该公司警告称,仅凭区块链分析无法确切识别每位受害者,也无法证明是否由单一操作者实施了所有盗窃。

调查人员还发现,约 90% 的被盗比特币尚未被转移。在本周报道的另一起链上活动中,分析师观察到另一名攻击者开始将 64 BTC 通过比特币混币器进行路由,而已知的最大攻击者继续在七个地址中持有 1,159 BTC,未转移资金。

Coldcard 漏洞追溯到 2021 年固件错误

据 Coinkite 称,Coldcard 漏洞源于 2021 年 3 月集成新加密库时引入的固件更改。

易受攻击的固件版本在创建种子时,并未使用预期的硬件随机数生成器,而是依赖于 MicroPython 提供的确定性伪随机生成器。

Block 的比特币工程和安全团队在审查固件后独立得出了相同结论。虽然 Block 表示尚未对所有受影响的设备进行实证测试,但其结论是,易受攻击的固件在创建钱包种子时调用了确定性回退,而非 STM32 硬件随机数生成器。

Coinkite 估计,受影响的 Mk2 和 Mk3 设备生成了约 40 位的有效熵,而易受攻击的 Mk4、Mk5 和 Coldcard Q 设备产生了约 72 位,而非预期的 128 位。

此后,所有受影响产品均已发布紧急固件更新。该公司还警告称,安装修补后的固件并不能保护使用易受攻击版本创建的钱包。用户必须在更新后的设备上生成全新的种子短语,并将其比特币转移到由这些新种子派生的地址。

使用至少 50 次私人掷骰子创建的钱包被认为不会仅因这一特定随机数生成问题而受到攻击,但 Coinkite 仍建议迁移。

比特币开发者继续报告漏洞

在 Coldcard 调查仍在进行的同时,Bitcoin Red Team 表示,随着审查的推进,他们继续向受影响的软件项目提交新发现的漏洞。

据 Calle 称,在过去 12 小时内,几个关键问题已私下披露给项目维护者,而非公开发布。在开发者修复问题期间,该组织尚未确定受影响的项目。

这项志愿者活动将 AI 生成的发现与人工审查相结合,然后报告问题,团队表示,复现报告的漏洞仍是其验证过程的一部分。在迄今已识别的近 5,000 个潜在发现中,已有略多于五分之一被复现,同时还在继续审查其他比特币代码库。