新闻加密货币人工智能使比特币开源软件成为攻击目标,获资助的红队展开反击

人工智能使比特币开源软件成为攻击目标,获资助的红队展开反击

作者: AI Crypto Core·

要点速览

  • AI语言模型如今使单个行为者能够在更短时间内分析比特币开源代码库的更大部分,加大了负责修补漏洞的维护者的压力。
  • 比特币的透明性自2009年网络上线以来一直支持公开审计,但同样的可读性也允许攻击者将代码输入模型以进行自动化攻击。
  • OpenSats运营着一个专门的比特币红队基金,资助安全研究人员探测关键比特币基础设施,并按照协调披露惯例私下报告漏洞。
  • 已经在资助Bitcoin Core及其他开源开发者的OpenSats,将该红队形容为生态系统的第一响应者。
  • 具体的近期指标包括BTCPay Server 2.4.2版本修复等安全通告的发布节奏,以及红队获资助者覆盖钱包、节点和支付通道的范围。
人工智能使比特币开源软件成为攻击目标,获资助的红队展开反击

AI辅助的代码分析使比特币的开源软件成为攻击者眼中更快、更低成本的目标,而一支专门的红队力量目前正在组建,力争率先发现这些漏洞。随着语言模型压缩了阅读和探测运行该网络钱包、节点和支付通道的代码库所需的工作,这一转变将与AI相关的比特币软件安全问题从假设性问题重新界定为运营层面的问题。

为什么AI改变了比特币软件的威胁模型

比特币软件是高风险的基础设施。自2009年网络上线以来,比特币核心代码一直可供公开审查,其安全模型长期依赖于这样的开源前提:广泛的公众审查比保密隐藏更快地发现漏洞。用于转移价值的客户端、库和支付处理器同样是开源且完全可读的,这使它们成为自动化分析的理想输入。这种开放性一直是一种安全优势,但也意味着攻击者可以将完全相同的代码输入模型。换言之,允许任何人审计这一技术栈的透明性,也允许任何人将其作为攻击目标。

核心变化在于投入的精力。过去需要专业人工审查者完成的任务——阅读陌生代码、梳理数据流、推测输入可能在何处被错误处理——如今可以部分委托给AI,使单个行为者能够在更短时间内覆盖更多代码库。这正是Decrypt报道所称、目前正压在比特币维护者身上的压力。

这是一则安全新闻,而非宽泛的AI趋势报道,因为攻击面是具体的。真实的安全通告已经表明风险所在:BTCPay Server 2.4.2版本安全通告记录了这类直接处于资金路径之中、依赖少数维护者修补的自托管支付软件。这种薄弱的维护者力量并非比特币独有:2021年的Log4j漏洞曾在全行业范围内表明,被广泛使用、由志愿者维护的开源代码可能处于关键系统的中心,背后却几乎没有专门资金支持。

红队的应对及其传递的信号

反制力量是有组织的对抗性测试。红队的职责是以敌对行为者的方式攻击软件,在弱点被实际利用之前将其发现,然后将这些发现转交给能够修复它们的开发者。这种转交通常遵循协调披露惯例,即研究人员私下报告漏洞,以便补丁在细节公开之前发布。该团队并非坐等漏洞自行浮现,而是主动对软件进行探测。

这一职能如今正获得直接资助。OpenSats运营着一个专门的比特币红队基金,以支持探测关键比特币基础设施的安全研究人员——这承认了主动测试必须像一项计划那样获得资源配置,而不是留给事后被动应对的志愿者。该组织是这项工作的天然归宿:OpenSats已经在资助Bitcoin Core和其他开源开发者,因此针对进攻性安全的资助延续了其为生态系统中不那么显眼的工程工作付费的既有模式。

OpenSats在关于这项工作的自我阐述中阐明了其中的理由,将该团队描述为生态系统的第一响应者,定位为在严重漏洞出现时迅速行动。对于开发者和维护者而言,这一信号是结构性的:随着AI降低攻击者寻找漏洞的成本,防御者需要常备能力,以便率先发现这些漏洞。

这一切并不意味着问题已经解决。获得资助的红队缩小了AI加速的攻击者占据优势的时间窗口,但并未将其关闭,而围绕联邦比特币托管政策等辩论的托管和基础设施问题,仍然取决于底层软件能否在对抗性压力下经受住考验。

对于更广泛的AI与加密技术栈而言,发展方向是明确的:随着模型驱动的代码分析成为攻防双方的标准工具,安全对等取决于防御者采用攻击者已拥有的同类自动化,并资助指导这些工具的人类研究人员。近期指标是具体的而非抽象的——BTCPay等安全通告的发布节奏、红队基金获资助者覆盖钱包、节点和支付通道的范围,以及AI辅助审查能否像成为攻击者的进攻工具那样,成为维护者的常规防御工具。

免责声明:本文仅供参考,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行研究。