比特币红队利用Kimi K3扫描发现7958个问题

BTC
ETH
LINK
UNI
比特币红队漏洞BTCPay ServerAI 安全开源Kimi K3
2026-08-14来源: crypto.news
比特币红队利用Kimi K3扫描发现7958个问题

比特币红队已将其AI辅助安全审查扩展到501个与比特币相关的开源项目,在108小时的工作后,最新的详细统计中记录了7,958项发现。

摘要

  • 比特币红队扫描了501个项目,并在108小时的审查后记录了7,958项发现。
  • 研究人员将1,280项发现归类为高或严重,但许多仍需人工验证。
  • 约24.7%的发现有可复现的证明,而29.4%已上报给项目维护者。
  • Kimi K3成为该活动的主要AI工作主力,研究人员广泛测试了比特币开源软件。
  • BTCPay Server在比特币红队和独立研究人员最近报告安全漏洞后发布了修复。

参与此项工作的化名比特币开发者Calle于8月13日表示,团队现已完成对几乎整个比特币开源生态系统的初步扫描,且大部分较易发现的漏洞面已被检查。

这些主要数字需要重要区分。7,958项发现并不代表7,958个已确认的可利用漏洞。团队将1,280项归类为高或严重,而所有发现中24.7%已被动态复现,29.4%已在108小时标记时上报给上游。维护者审查和人工复现仍是验证过程的一部分。

Kimi K3已成为安全力量倍增器

Calle表示,与Moonshot AI的Kimi K3合作两周的工作暴露了现代模型能多快检查多年积累的开源代码。他将这种情况描述为旧软件与前沿AI之间的“大规模碰撞”,并补充说“一切都被破坏了,比特币正在燃烧。”这一措辞是他的描述,不应被解读为比特币核心或每个比特币项目都已受损的证据。

独立测试支持了更狭义的观点,即Kimi K3具有有意义的网络安全能力。英国AI安全研究所和美国CAISI的联合评估发现,该模型在漏洞利用开发测试上优于GLM-5.2,但仍落后于最强的美国封闭模型。Kimi K3在ExploitBench上得分32%,在该测试的41个样本中,零个达到任意代码执行。

比特币红队早前的扫描在390个比特币项目中发现了4,962个潜在问题,其中720个当时被归类为高或严重。最新的统计显示,在第一波之后,审查范围已大幅扩大。

维护者已在验证和修补发现

该活动已超越自动扫描。BTCPay Server的官方GitHub 发布感谢比特币红队研究人员Bruno Garcia和Ben Carman报告了一个已被利用的关键漏洞。版本2.4.2修复了影响Greenfield基本认证的双因素认证绕过问题。

BTCPay后来确认,攻击者已从受影响的安装中获取LND管理员macaroon凭据,并利用它们访问连接的闪电网络钱包。该项目表示,正在处理来自比特币红队、Project Loupe、Magic Grants和独立研究人员的额外报告,同时加强其扫描和审查流程。

8月14日,BTCPay 宣布了另一个安全重点的发布候选版本v2.4.3-rc4,解决了这些团体报告的漏洞。在相关报道中,BTCPay支持者支持了一项追回赏金,此前发生漏洞利用事件,基金会承诺向比特币红队基金捐赠0.21 BTC。

这些修复提供了具体证据,表明维护者正在验证至少一些严重的红队报告。它们并不验证7,958项发现数据集中的每一项。AI辅助审计可能产生误报、重复报告和严重性评估,这些在手动调查后可能会改变,使得验证成为解读这些数字的核心。

比特币项目面临更快的安全周期

Calle认为,由于人工智能大幅降低了发现和测试弱点的成本,现在应该更加谨慎地对待未维护的项目。他还表示,响应时间正成为项目健康状况的有用指标,维护者将越来越需要自己持续的AI审计管道,而不是偶尔的外部审查。这些是Calle从该活动中得出的结论,而非普遍的安全规则。

更广泛的生态系统已经在朝这个方向发展。OpenSats创建了一条快速通道的红队测试资助路线,部分重点在于报销研究人员的LLM成本。超过40个比特币和数字资产组织也已要求领先的人工智能实验室向经过审查的开源防御者提供对前沿模型的受控访问。

据crypto.news报道,行业联盟警告称,如果没有先进的AI模型,比特币开发者可能会落后于攻击者。该请求并非寻求无限制的访问。它提议经过审查的研究人员、安全的环境、足够的计算能力以及与AI安全团队的直接沟通渠道。

下一阶段可能会比最初的扫描进展得更慢。自动化发现可以快速扩展,而复制、负责任地披露、补丁开发和回归测试则需要更多时间。收到报告的项目必须确定哪些发现是可利用的,用户需要多紧急的更新,以及技术细节何时可以安全公开。

对于比特币用户来说,要点比最大的数字所暗示的要窄。红队报告了比特币相关软件中的大量潜在弱点,但这并非比特币基础共识协议失败的证据。即时的安全担忧集中在钱包、闪电网络基础设施、支付软件以及带有较旧或审查较少的代码库上。