比特币 Red Team 在 Coldcard 漏洞利用后发现 390 个开源仓库中的 85 个严重缺陷
要点速览
- •Bitcoin Red Team 已审计超过 390 个开源仓库,并在 27.5 小时内提交了 4,962 条发现。
- •该团队表示目前已识别出 85 个严重问题和 635 个高危问题。
- •超过 40,000 美元的 AI 代币成本由资助开源比特币开发项目的非营利组织 OpenSats 承担。
- •Red Team 正在使用 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2 等模型,并已获得 OpenAI 及可能的 Anthropic 模型访问权限。
- •Rob Hamilton 表示,团队计划将其自定义 harness 开源,以便比特币公司将其用于闭源代码测试。

Bitcoin Magazine 报道称,近期 Coldcard 硬件钱包出现的灾难性漏洞被利用,造成超过 1 亿美元损失,这促使比特币社区成员加紧努力,防止行业开源软件中出现类似的严重漏洞。
PSA:尚未将 Coldcard 钱包中的 bitcoin 迁移到由安全固件生成的新 seeds 的用户仍然面临风险。现在采取行动可能还不算太晚;请参阅相关提醒。
Bitcoin Red Team 由 Calle 领导,他是软件工程师、活跃的 vibe coder,也是 Bitchat Android 版本的创建者;Rob Hamilton 则是 Anchorwatch 的 CEO,这是一家比特币自托管保险公司。该团队已获得资金支持,并已花费超过 40,000 美元的 AI 代币,用于审计 Bitcoin 生态中 390 多个开源仓库。此次行动反映出,单一广泛使用产品中的安全事件会如何迅速波及更广泛的生态系统,尤其是在软件库和工具被多个项目重复使用的情况下。
该安全审计在行业内被俗称为“Bitcoin Red Team”,网上流传着关于 Rob Hamilton 和 Calle 成为 Bitcoin 的 CEO 与 CTO 的梗图。这个由 AI 驱动的安全审计正在行业内引发广泛关注。就在几天前,因 RNG bug 导致 MK3+ Coldcards 持续发生 bitcoin 被盗事件后,Boltz 交易所宣布将暂停运营,以追赶 AI 驱动的黑客尝试。
Calle 在 Red Team 强化行业网络安全工作的最新更新中表示:“进行到 27.5 小时,我们已经在 390 个项目中提交了 4,962 条发现。85 个严重问题和 635 个高危问题。我们目前的人均每小时发现率为 2.31 h+c。”
此次安全审查使用的模型包括 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2,这些都被描述为市场上最昂贵、最前沿的模型之一。起初,OpenAI 和 Anthropic 模型的访问权限有限,导致团队更依赖中文开源模型;业内许多人对此表示遗憾,并将其视为美国 AI 领先地位的一个不祥信号。但随着 Red Team 在上周的 Coldcard 黑客事件后影响力扩大,与 OpenAI 的连接已建立并得到确认,使团队获得了 GPT Sol 的访问权限。Hamilton 在 8 月 4 日的推文中提到 Fable,则表明 Anthropic 的访问权限也已建立。
截至最新统计,超过 40,000 美元的费用已由 OpenSats 承担。OpenSats 是一家非营利 501c3 组织,专注于资助开源比特币开发项目。Bitcoin Red Team 目前没有可链接的网站或 GitHub 仓库,但团队由比特币行业内许多个人组成。公开致谢其支持的人士包括但不限于 danielabrozzoni、lylepratt、stutxo、benthecarman、thesimplekid。
Hamilton 表示,团队已构建一个自定义 harness,并且正在快速演进。该 harness 曾一度由 171,599 行代码组成,旨在识别并测试关键的比特币软件库和高负载代码,识别并记录漏洞,复现漏洞,并将已验证的数据整理成有用的报告,最终以负责任的方式提供给行业工程师。Hamilton 还表示,Red Team 计划将该 harness 开源,以便比特币公司能够用它测试自己的闭源代码。
Red Team 正在主动联系发现了严重漏洞的相关开源项目,这使得行业工程师在收到 Hamilton 或 Calle 的直接私信时,普遍产生一种不安感;社交媒体上分享的多张幽默截图也反映了这一点。 https://x.com/callebtc/status/2085035257477190080
在这次由 AI 驱动的 Bitcoin FOSS 安全更新过程中,Red Team 公开分享的关键见解之一是:具有特定领域知识的工程师有时能让 harness 取得高价值结果,而系统本身可能虽然能“嗅出哪里不对”,却缺少小众上下文。这说明人类智能与经验与 AI 协同工作,对于高效识别关键漏洞至关重要。
Coldcard 黑客事件后,Hamilton 还在结束一项为期多天的 Red Team 工作时留下了个人感想。他说,Coldcard 随机数生成器中的漏洞以及黑客对该漏洞的利用,是对 Bitcoin 及该行业自托管精神的一次“spiritual attack”,“我说的是这些词的字面意思”。在表达对许多 Bitcoiners 在这场如今已具历史意义的黑客事件中所遭受损失的哀悼后,Hamilton 以坚定的语气收尾:“虽然现在的情况并不容易。但我一生中从未像现在这样坚定地认为,Bitcoin 的理念和技术值得我们为之奋斗。为此。没有 self-custody,就没有 Bitcoin。这是不可协商的。”
本文最初发布于 Bitcoin Magazine,作者为 Juan Galt。