比特幣紅隊以 Kimi K3 掃描後標記 7,958 個問題

BTC
ETH
LINK
UNI
比特幣紅隊漏洞BTCPay ServerAI 安全開源Kimi K3
2026-08-14來源: crypto.news
比特幣紅隊以 Kimi K3 掃描後標記 7,958 個問題

比特幣紅隊已將其AI輔助安全審查擴展至501個與比特幣相關的開源專案,在108小時的工作後,最新的詳細統計中記錄了7,958項發現。

摘要

  • 比特幣紅隊掃描了501個專案,在108小時的審查後記錄了7,958項發現。
  • 研究人員將1,280項發現歸類為高或嚴重,但許多仍需人工驗證。
  • 約24.7%的發現具有可重現的證明,而29.4%已回報給上游專案維護者。
  • Kimi K3成為該活動的主要AI工作馬,研究人員廣泛測試了比特幣開源軟體。
  • BTCPay Server在比特幣紅隊和獨立研究人員最近報告安全漏洞後發布了修復。

Calle,一位參與此工作的化名比特幣開發者,於8月13日表示,團隊現已完成了對幾乎整個比特幣開源生態系統的基本掃描,且許多較容易發現的漏洞面已經被檢查過。

這些主要數字需要一個重要的區分。7,958項發現並不代表7,958個已確認的可利用漏洞。團隊將1,280項歸類為高或嚴重,而所有發現中有24.7%已被動態重現,29.4%已在108小時標記時回報給上游。維護者審查和人工重現仍是驗證過程的一部分。

Kimi K3已成為安全力量的倍增器

Calle表示,與Moonshot AI的Kimi K3合作的兩週工作暴露了現代模型能多快地檢查多年累積的開源程式碼。他將這種情況描述為舊軟體與前沿AI之間的「巨大碰撞」,並補充說「一切都被破壞了,比特幣正在燃燒。」此說法是他個人的描述,不應被解讀為比特幣核心或每個比特幣專案都已受損的證據。

獨立測試支持了更狹隘的觀點,即Kimi K3具有有意義的網路安全能力。英國AI安全研究所和美國CAISI的聯合評估發現,該模型在漏洞利用開發測試上優於GLM-5.2,但仍落後於最強的美國封閉模型。Kimi K3在ExploitBench上得分32%,且在該測試的41個樣本中,有0個達到了任意程式碼執行。

比特幣紅隊的早期掃描在390個比特幣專案中發現了4,962個潛在問題,其中720個當時被歸類為高或嚴重。最新的統計顯示,在第一波之後,審查範圍已大幅擴大。

維護者已在驗證並修補發現

該活動已超越自動化掃描。BTCPay Server的官方GitHub 發布感謝比特幣紅隊研究人員Bruno Garcia和Ben Carman報告了一個已被利用的嚴重漏洞。版本2.4.2修復了影響Greenfield基本認證的雙因素認證繞過問題。

BTCPay後來確認,攻擊者已從受影響的安裝中獲取了LND管理員macaroon憑證,並使用它們訪問連接的閃電網路錢包。該專案表示,正在處理來自比特幣紅隊、Project Loupe、Magic Grants和獨立研究人員的額外報告,同時加強其掃描和審查流程。

8月14日,BTCPay 宣布了另一個安全重點的候選版本v2.4.3-rc4,解決了這些群體報告的漏洞。在相關報導中,BTCPay支持者支持了一項恢復賞金,在早先的漏洞利用之後,基金會承諾向比特幣紅隊基金捐贈0.21 BTC。

這些修復提供了具體證據,表明維護者正在驗證至少一些嚴重的紅隊報告。它們並未驗證7,958項發現資料集中的每一項。AI輔助審計可能產生誤報、重複報告和嚴重性評估,這些在人工調查後可能會改變,使得驗證成為解釋這些數字的關鍵。

比特幣專案面臨更快速的安全週期

Calle 認為,由於 AI 大幅降低了發現和測試弱點的成本,現在應該以更謹慎的態度對待未維護的專案。他也表示,回應時間正成為專案健康狀況的有用指標,維護者將越來越需要自己的持續 AI 審計管道,而不是偶爾的外部審查。這些是 Calle 從這次活動中得出的結論,而非普遍的安全規則。

更廣泛的生態系統已經朝這個方向發展。OpenSats 建立了一條快速通道的紅隊補助金路線,部分重點在於報銷研究人員的 LLM 成本。超過 40 個比特幣和數位資產組織也要求領先的 AI 實驗室,讓經過審查的開源防禦者能夠受控地使用前沿模型。

據 crypto.news 報導,行業聯盟警告,如果無法使用先進的 AI 模型,比特幣開發者可能會落後於攻擊者。這項請求並非尋求不受限制的存取,而是提議經過審查的研究人員、安全的環境、足夠的運算能力,以及與 AI 安全團隊的直接溝通管道。

下一階段可能會比最初的掃描進展得更慢。自動化發現可以快速擴展,而重現、負責任的揭露、修補程式開發和回歸測試則需要更多時間。收到報告的專案必須判斷哪些發現是可利用的、使用者多麼迫切需要更新,以及技術細節何時可以安全地公開。

對比特幣使用者而言,要點比最大的數字所顯示的更為狹窄。紅隊已回報了大量比特幣相關軟體中的潛在弱點,但這並非比特幣基礎共識協議失敗的證據。當前的安全問題主要集中在錢包、閃電網路基礎設施、支付軟體以及帶有較舊或審查較少的程式碼的函式庫。