比特幣紅隊在Coldcard漏洞事件後,審查比特幣專案發現4,962個問題

BTC
漏洞AI審查安全冷卡比特幣
2026-08-06來源: crypto.news
比特幣紅隊在Coldcard漏洞事件後,審查比特幣專案發現4,962個問題

一項志願性的比特幣安全倡議在首次29.8小時的AI輔助程式碼審查中,於390個與比特幣相關的專案中識別出4,962個潛在安全問題,其中720個被歸類為高嚴重性或嚴重等級。

摘要

  • 比特幣紅隊已在390個比特幣專案中識別出4,962個潛在安全問題。
  • 該志願者團隊表示,其中720個發現被歸類為高嚴重性或嚴重等級。
  • 超過五分之一的已報告問題已透過驗證重現。
  • 此次審查活動是在Coldcard錢包攻擊揭露韌體漏洞數天後發起的。
  • 該團隊表示已向受影響的專案報告了多個嚴重漏洞。

根據比特幣開發者Calle的說法,在最近的Coldcard錢包攻擊事件後,比特幣紅隊發起了一項協調性的安全審查,涵蓋比特幣函式庫、錢包、基礎設施軟體及其他開源專案。

這項志願性工作包括AnchorWatch執行長Rob Hamilton及其他比特幣貢獻者,他們使用AI輔助工具並結合人工驗證來識別軟體漏洞。

在X上的一篇貼文中,Calle表示該團隊「平均每人每小時發現約1個嚴重漏洞」,並已在過去12小時內向多個專案報告了嚴重漏洞。他也將安全狀況描述為「極其糟糕」。

語料庫增長與吞吐量。

此次活動發起不到一週前,攻擊者利用了一個影響易受攻擊的Coldcard硬體錢包韌體的漏洞,該事件促使開發者和研究人員加強對比特幣軟體的審查。

比特幣紅隊已擴大對比特幣專案的審查範圍

根據Calle分享的數據,該倡議已完成對390個儲存庫的自動化和人工審查,在此過程中識別出4,962個潛在問題。其中,720個被歸類為高嚴重性或嚴重等級的發現。

該團隊補充說,21.4%的已報告問題已成功重現,表明部分初始AI生成的發現已得到獨立驗證。

此次審查活動並非專注於單一應用程式,而是涵蓋加密函式庫、錢包軟體、基礎設施元件以及構成比特幣生態系統一部分的其他專案。

Calle表示,這項工作依賴於為此專門開發的多個測試框架。他也透露,該活動每天消耗約10,000美元的計算成本,由OpenSats承擔這些費用。根據他的貼文,Kimi Moonshot已提供AI帳戶及其Kimi K3模型的存取權限,以支援這些審查。

該團隊也呼籲社群成員貢獻計算帳戶或數位代幣,以維持這項倡議的運作。

Coldcard漏洞事件加強了比特幣安全努力

此次審查工作是在近年來影響比特幣用戶的最大錢包安全事件之一發生後進行的。

正如先前crypto.news 報導,Galaxy Research 已確認攻擊者在三波已確認的攻擊中,從約 7,300 個地址竊取了 1,596 BTC,同時也識別出 14 起與相同 Coldcard 種子生成缺陷相關的較小事件。

該研究公司還另外識別出一個疑似第四波協同攻擊,可能使總損失增加至約 2,055 BTC,但由於仍需進一步確認受害者,因此尚未將這些地址納入其已確認的統計中。

Galaxy 先前進行的區塊鏈分析估計,疑似第四波攻擊涉及 448.7 BTC,從 709 個疑似受害者地址轉出,但該公司警告,僅靠區塊鏈分析無法確切識別每位受害者,也無法證明是否由單一操作者實施所有盜竊。

調查人員還發現,約 90% 的被盜比特幣尚未被移動。在本週報導的另一起鏈上活動中,分析師觀察到另一名攻擊者開始將 64 BTC 透過比特幣混合器進行路由,而最大的已知攻擊者則繼續在七個地址中持有 1,159 BTC,未轉移資金。

Coldcard 漏洞追溯到 2021 年韌體錯誤

根據 Coinkite 的說法,Coldcard 漏洞源於 2021 年 3 月整合新加密庫時引入的韌體變更。

易受影響的韌體版本在生成錢包種子時,並未使用預期的硬體隨機數生成器,而是依賴 MicroPython 提供的確定性偽隨機生成器。

Block 的比特幣工程與安全團隊在審查韌體後,獨立得出了相同的結論。雖然 Block 表示尚未對所有受影響設備進行實證測試,但結論是易受影響的韌體在創建錢包種子時,呼叫了確定性後備方案,而非 STM32 硬體隨機數生成器。

Coinkite 估計,受影響的 Mk2 和 Mk3 設備生成了約 40 位元的有效熵,而易受影響的 Mk4、Mk5 和 Coldcard Q 設備則產生了約 72 位元,而非預期的 128 位元。

此後,所有受影響產品均已發布緊急韌體更新。該公司也警告,安裝修補後的韌體並不能保護使用易受影響版本創建的錢包。用戶必須在更新後的設備上生成全新的種子短語,並將其比特幣轉移到由這些新種子派生的地址。

使用至少 50 次私人骰子擲骰創建的錢包,被認為不會僅因這個特定的隨機數生成問題而受到影響,但 Coinkite 仍建議遷移。

比特幣開發者持續回報漏洞

在 Coldcard 調查仍在進行之際,比特幣紅隊表示,隨著審查的進展,他們已繼續向受影響的軟體專案提交新識別的漏洞。

根據 Calle 的說法,在過去 12 小時內,有幾個關鍵問題已私下披露給專案維護者,而非公開發布。在開發人員修復問題期間,該團隊尚未識別受影響的專案。

這項志願者活動結合了 AI 生成的研究結果與人工審查,然後再回報問題,團隊表示,重現所回報的漏洞仍是其驗證過程的一部分。到目前為止,已識別的近 5,000 個潛在發現中,僅有五分之一以上已被重現,而對其他比特幣儲存庫的審查仍在繼續。