簡介

  • Cashu 創建者 calle 表示,該活動在最初的 30 小時內記錄了 85 個嚴重問題和 635 個高危問題。
  • 每位貢獻者各自提示自己的代理,團隊表示這比單一方法能產生更廣泛的命中範圍。
  • 隱私和 coinjoin 專案在嚴重發現中所佔比例最高,達 24%。

一個自稱為「比特幣紅隊」的志願者團體在約 30 小時內,對 390 個 比特幣 專案提交了 4,962 項安全發現,並以 AI 代理進行大部分掃描,稱之為「大規模生態系統審計」。

化名開發者 calle(比特幣 ecash 協議 Cashu 的創建者)於週三 發布 了該活動的第一份情況報告。報告指出,有 85 項發現被列為嚴重級別,635 項為高危級別,合計佔總數的 14.5%,平均每個專案有 1.85 個嚴重問題,每小時提交 166 項發現。他表示,團隊已擴大到 16 人,全天候工作;報告記錄了 17 位貢獻者,其中 14 位是人類,3 位是自動化。

大部分工作仍然是手動的,「手把手引導 AI」,calle 寫道,儘管自動化工具正在改進,91% 的發現是通過自動掃描輸入的。讓每個人使用自己偏好的審查方法「已被證明是最有效的策略」,他說,因為貢獻者以不同的方式提示他們的代理,從而發現不同的錯誤。約 21% 的發現已通過概念驗證代碼進行了動態重現。

嚴重程度的分佈因類別而異。隱私和 coinjoin 工具的高危或嚴重發現比例最高,達 24%,其次是交換和交易所,佔 21%,支付和商家工具佔 17%。加密庫和 SDK 產生的原始數量最大,達 1,101 項發現,但只有 10% 達到高危標準。

維護者被淹沒

到目前為止,只有 19 個專案(不到被審查專案的 5%)的發現被上游披露,calle 承認該活動加劇了維護者當前面臨的困難時期。

「如果我們的報告為您本已壓力重重的一天增添了壓力,我們深感抱歉,」他寫道,同時主張調查結果應迅速公開,因為專案所有者最有能力驗證這些結果,而如今借助人工智慧,驗證幾乎是零成本的,而且任何使用相同工具的人都會遇到相同的錯誤。目前已有八項發現被判定為誤報而撤回。

Coldcard 背景

這項行動正值比特幣的安全假設受到審視之際。Coinkite 的 Coldcard 錢包在 2021 年 3 月的一次韌體建置中,從軟體後備方案而非裝置的硬體隨機數生成器提取錢包種子,導致私鑰可被猜測,使使用者損失了約 1.3 億美元。在事後檢討中,該公司指出,很可能「有人使用人工智慧審查了我們先前版本的韌體」。

Ledger 技術長 Charles Guillemet 週二告訴 Decrypt,這起事件顯示人工智慧現在正被用於「以機器速度」識別加密貨幣程式碼中的漏洞。他補充說,「開源和經過審查不是同一回事」,並指出 Coldcard 的漏洞在公開程式碼中潛伏了五年多,直到據稱有對手使用人工智慧發現了它。他認為,防禦方現在必須以與攻擊者相同的速度行動——正如 Bitcoin Red Team 等組織所展示的那樣。