新闻加密货币Bitcoin红队在大规模安全审计中报告近5000项发现

Bitcoin红队在大规模安全审计中报告近5000项发现

作者: Cointelegraph·

要点速览

  • Bitcoin红队是一个16人志愿者团队,在运作的前29.8小时内在390个Bitcoin相关项目中发现了4962个潜在漏洞。
  • 在所有发现中,720个被归类为高危或严重级别问题,但目前仅有21.4%得到成功复现。
  • 该团队将AI工具与人工审查相结合,反映了利用大语言模型加速代码审计的行业趋势,尽管存在已知的误报挑战。
  • 此次安全审查活动在Coldcard硬件钱包入侵事件后不久启动,在该事件中,超过1亿美元的Bitcoin被至少15名攻击者盗取。
  • Coldcard事件凸显了Bitcoin生态系统中持续存在的张力:开源透明度允许独立安全审查,但漏洞被发现后的负责任修复速度仍是一个问题。
Bitcoin红队在大规模安全审计中报告近5000项发现

一个仅由16名成员组成的志愿者Bitcoin安全小组在对比特币生态系统中的项目进行快速AI辅助审查后,报告了近5000个潜在漏洞。

这项名为Bitcoin红队的倡议,参与者包括AnchorWatch首席执行官Rob Hamilton和Bitcoin开发者Calle等人。该团队一直将AI工具与人工审查相结合,扫描开源的Bitcoin相关代码库以查找安全缺陷。这一做法反映了网络安全行业的一个更广泛趋势,即大语言模型被越来越多地用于加速代码审计,其规模和速度是单纯人工审查难以企及的——尽管自动化扫描工具也已知会产生大量误报,需要人工甄别。

"目前生态系统中存在大量混乱。我们完全理解现在许多人正被各种安全问题所困扰,"Calle说道。

Calle在周三发布于X的帖子中表示:"我们平均每人每小时发现约1个严重漏洞。"(来源:Calle在X上的帖子

据Calle介绍,在团队运作的前29.8小时内,志愿者们在390个项目中发现了4962个潜在问题。其中多达720个被归类为高危或严重级别。截至目前,21.4%的发现已成功复现。相对较低的复现率凸显了AI辅助和自动化安全扫描中一个公认的难题:在海量结果中区分真正可利用的漏洞与理论性或较低严重程度的问题。

此次Bitcoin安全审查活动的启动,紧随Coldcard硬件钱包入侵事件之后,在该事件中,超过1亿美元的Bitcoin被盗。另一份来自Galaxy的报告显示,至少15名攻击者利用了Coldcard的漏洞。该事件凸显了Bitcoin生态系统中持续存在的张力:一方面是开源透明度——允许独立的安全审查,另一方面是漏洞被发现后能否得到及时负责任修复的速度问题。