Bitcoin Red Team在390个项目中提交4,962项AI辅助安全审计发现
要点速览
- •Bitcoin Red Team在大约30小时内对390个比特币项目提交了4,962项安全审计发现,其中85项被归类为严重级别,635项为高级别。
- •该团队由16名全天候工作的贡献者组成,包括14名人类和3个自动化代理,91%的发现通过自动化扫描捕获。
- •迄今为止,不到5%的受审项目已收到其发现结果的上游披露,留下了大量未报告漏洞的积压。
- •隐私和混币工具的高级别或严重级别发现占比最高,达24%;加密库和SDK产生的原始数量最大,达1,101项发现。
- •该行动恰逢Coldcard钱包事件后比特币安全性受到更多关注——在该事件中,一个由AI发现的固件缺陷导致用户约1.3亿美元的损失。

一个自称"Bitcoin Red Team"的志愿者团队在大约30小时内对390个比特币项目提交了4,962项安全审计发现,开展了其所谓的"大规模生态系统审计",主要由AI代理驱动。这一行动的规模远超典型的加密货币安全审查——后者通常由单个项目委托Trail of Bits、Cure53或Halborn等公司执行,针对特定代码库进行数周或数月的审查,而非在一天之内横扫数百个代码仓库。
化名开发者calle是比特币电子现金协议Cashu的创建者,他于周三发布了该行动的首份情况报告。报告将85项发现归类为严重级别,635项归类为高级别——两者合计占总量的14.5%。这意味着平均每个项目存在1.85个严重问题,提交速率为每小时166项发现。Calle表示,团队已扩展至16人全天候工作,报告共记录17名贡献者:14名人类和3个自动化代理。
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7 We're running a large-scale ecosystem security audit across bitcoin code bases. 27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We're at… pic.twitter.com/iRCylprbY1 — calle (@callebtc) August 5, 2026
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7
We're running a large-scale ecosystem security audit across bitcoin code bases.
27.5 hours in, we've filed 4,962 findings across 390 projects.
85 critical and 635 high severity issues.
We're at… pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
calle写道,大部分工作仍然是手动的,需要"手把手指导AI",不过自动化测试框架正在改进。根据报告,91%的发现通过自动化扫描录入捕获。Calle指出,允许每位贡献者使用自己偏好的审查方法"已被证明是最有效的策略",因为贡献者以不同方式向其代理发出指令,从而发现不同的漏洞。约21%的发现已通过概念验证代码进行了动态复现。AI辅助代码分析在软件开发工作流程中已日益普遍,但其在整个加密货币生态系统中的系统性应用——以及由此产生的海量披露——对一直以来依赖协调的、逐项目负责任披露的惯例构成了压力。
各类别的严重性分布
各项目类别的严重性分布差异显著。隐私和混币(coinjoin)工具的高级别或严重级别发现占比最高,达24%;其次是交易和兑换平台,占21%;支付和商户工具占17%。加密库和SDK产生的原始数量最大,达1,101项发现,但仅有10%达到高级别标准。
维护者承压
迄今为止,仅有19个项目——不到受审项目的5%——已向上游披露了发现结果。Calle承认,该行动正在加剧项目维护者本已艰难的处境,其中许多维护者负责监管贡献者基数小、专用安全预算有限的代码库——这是开源加密货币基础设施领域长期存在的结构性问题。
"如果您本已紧张的一天因我们的报告而雪上加霜,我们深表歉意,"他写道。他认为,发现结果应当快速发布,因为项目所有者最有资格进行验证,借助AI验证现在几乎免费,而且任何使用相同工具的人都会得出相同的结论。已有八项发现因被认定为误报而撤销。剩余95%项目中尚未披露的发现积压量,引发了关于分类处理时间表以及维护者能否在第三方独立复现相同结果之前消化这些发现量的现实问题。
Coldcard事件的背景
该行动推出之际,正值比特币的安全假设面临更严格的审视。Coinkite旗下的Coldcard钱包在2021年3月的一个固件版本中,从软件回退机制而非设备硬件随机数生成器中生成钱包种子,导致私钥可被猜测,最终造成用户约1.3亿美元的损失。在事后分析中,该公司指出,"有人很可能使用了AI来审查我们之前版本的固件。"
Ledger首席技术官Charles Guillemet周二告诉Decrypt,该事件表明AI正被用于"以机器速度"识别加密货币代码中的漏洞。他补充说,"开源和经过审查不是一回事,"并指出Coldcard的缺陷在公开代码中存在了五年多,直到据称有攻击者利用AI发现了它。他认为,防御现在必须与攻击者的速度相匹配——正如Bitcoin Red Team等团队所展示的那样。