比特币贡献者借助AI工具修复钱包崩溃漏洞,AI驱动的安全研究前景与摩擦并存
要点速览
- •Rob Hamilton首次合并入Bitcoin Core的提交于8月20日完成,修复了一个通过AI辅助代码分析发现的钱包相关漏洞。
- •比特币红队由Hamilton和16名志愿者组成,在约30小时内对390多个代码库记录了4,962项发现,包括85项严重级别和635项高危级别问题。
- •7月Coldcard硬件钱包漏洞导致超过1,000枚BTC被盗,促使Hamilton将个人的AI实验扩展为协调一致的行动。
- •OpenAI于8月9日前后阻止Hamilton使用其工具进行比特币安全分析,团队转而使用Kimi K3等替代AI系统。
- •Hamilton承认,与数百个代码库的志愿维护者协调分类和修补工作,比生成AI发现的成果要艰难得多。

AnchorWatch首席执行官、比特币贡献者Rob Hamilton于8月20日首次将代码提交合并入Bitcoin Core。该修复针对一个与钱包相关的漏洞,而值得关注的在于他的发现方式:将AI模型指向比特币的代码库,让它们主动搜寻问题。
Hamilton的努力属于他所称的"比特币红队"(Bitcoin Red Team)这一更广泛的计划——一项由志愿者推动的行动,利用AI系统性审计比特币相关的开源代码。该项目已发现数千个潜在问题,其中数十个被归类为严重级别。它还揭示了当前AI驱动安全研究中令人不安的一面:你所需的工具可能在审计中途被收回。
这一成果的意义超出了一次补丁本身。Bitcoin Core是比特币协议的参考实现,任何变更在合并之前都要经过一小群志愿维护者的广泛审查——这一流程以审慎为先,毕竟该软件守护着数千亿美元的价值。
比特币红队30小时冲刺内幕
红队由Hamilton和16名志愿者组成,他们于8月初发起了首次大规模行动。在大约30小时内,该团队在390多个比特币相关开源代码库中记录了4,962项发现。其中85项被标记为严重级别,635项为高危级别。
Hamilton早在5月就开始在Bitcoin Core上试验AI辅助代码分析。将个人实验转变为协调行动的催化剂,是7月Coldcard硬件钱包漏洞导致超过1,000枚BTC被盗的事件。
OpenAI切断服务,替代方案顶上
8月9日前后,OpenAI阻止Hamilton继续使用其工具进行比特币安全分析。团队随即转向包括Kimi K3在内的替代AI系统,继续开展工作。
这一事件还表明,独立安全研究者对少数几家AI提供商的依赖程度有多高,以及对于本质上属于防御性的工作,访问条款的变化可以有多快。
瓶颈已不再是发现漏洞
Hamilton本人也承认这种AI优先方法的重大局限:与维护者的下游协调。在30小时内发现近5,000个问题固然可观,但让数百个不同代码库的维护者去审查、分类和修补这些发现,则完全是另一项挑战。
数据比例最能说明问题:30小时扫描发现近5,000项问题,而经过数周审查后合并的提交只有一次。尤其是对Bitcoin Core而言,维护者通常在承担其他事务之余以志愿方式审查贡献,机器生成发现的大量涌入将考验项目现有审查文化能否消化规模大得多的报告——以及像Hamilton那样通过正规渠道报告钱包漏洞时所遵循的AI辅助发现披露方式,是否会成为类似行动的规范。