比特币红队部署中国AI模型Kimi扫描潜在代码漏洞
要点速览
- •比特币开发者Calle表示,一个红队使用了由中国开发的AI模型Kimi来审查比特币相关代码,以寻找可能的弱点。
- •审计工作在ColdCard漏洞事件后加强,该事件引发了对处理私钥和用户资金的比特币软件的担忧。
- •一份报告称审查发现了4,962个问题,另一份报告称在390个开源代码库中发现85个严重漏洞。
- •所报告的问题仅是潜在发现,人工维护者必须验证其中是否有真正的漏洞。
- •该案例展示了AI工具如何加速大规模代码审查,但它们也可能产生需要人工检查的误报。

一个比特币安全"红队"一直在使用由中国开发的AI模型Kimi,系统性地扫描比特币相关代码以寻找潜在漏洞。该举措是更广泛的AI辅助分析在开源加密货币基础设施中应用的一部分,但目前所有报告的发现仅代表审查过程中标记的潜在问题,而非已被确认的漏洞利用。
该工作由比特币开发者Calle(@callebtc)在X上发帖公开披露,他描述了红队将该模型用于比特币代码审查。据Decrypt报道,Kimi被确认为一个由中国开发的AI模型,红队部署它来扫描比特币相关项目中的潜在弱点。
背景:ColdCard漏洞事件后的审计工作
此次审查与一项更广泛的开源审计相关,该审计在ColdCard漏洞事件后变得更为紧迫。ColdCard是一款广泛使用的比特币硬件钱包,涉及该钱包的漏洞凸显了对处理私钥和用户资金的比特币项目进行全面审查的必要性。这项工作被定位为对潜在漏洞的主动搜索,而非对已确认的实时事件的应对。除报道中所述内容外,尚未确立任何经核实的漏洞名称、日期或代码层面的发现,所有被标记的项目仍为待人工验证的潜在问题。
审查中报告的数据
据crypto.news报道,红队在ColdCard漏洞事件后审查比特币项目时发现了4,962个问题。Bitcoin Magazine的另一份报告称,在390个开源代码库中发现了85个严重漏洞。这些数据描述的是被标记供审查的项目,其实际严重程度取决于人工维护者的后续验证。
AI辅助漏洞搜寻:优势与局限
在红队场景中使用AI模型突显了加密货币基础设施与AI辅助分析之间日益增长的交叉融合。其主要优势在于速度——一个模型可以识别反复出现的模式,并在数百个代码库中覆盖比人工审查远多得多的代码。这种规模对比特币的开源生态系统至关重要,因为该生态系统中的关键基础设施——包括钱包软件、节点实现和密钥管理工具——由分布式团队维护,这些团队进行全面审计的资源有限。
选择Kimi也反映了当前AI模型选项的格局,在美国以外开发的模型越来越容易获取,有时提供不同的成本或能力特征。考虑到对跨境技术依赖的更广泛地缘政治审查,使用中国开发的模型来审查加密货币代码的安全性值得注意,不过红队将其使用定位为实用的工具选择,而非战略声明。
其局限性同样明显。众所周知,AI模型会产生误报,并可能产生实际上不存在的幻觉问题,这意味着每个被标记的项目都需要人工审查员来确认其是否代表真正的弱点。"潜在漏洞"的标记反映了自动检测与确认漏洞之间的这一差距。
更广泛的意义
此类安全事件的发展影响超越了开发者社区。比特币的钱包和基础设施代码支撑着投资者和更广泛市场的资产。此处所见自动化与人工监督之间的张力,反映了行业其他领域面临的类似挑战,从针对加密货币用户的社会工程学攻击,到企业将计算资源重新分配至AI工作负载。加密货币领域的开源安全审计历来依赖专业公司和社区漏洞赏金计划;大型语言模型的引入为这一工具组合增添了新的层面,尽管其在整个软件行业的可靠性仍在评估中。
就目前而言,范围是具体的:一个安全团队将外国AI模型应用于比特币代码,产生了大量需要进一步检查的项目清单。任何被标记的项目是否最终被证明是真正的、可利用的漏洞,将完全取决于后续的人工审查。
免责声明:本文仅供信息参考之用,不构成财务或投资建议。加密货币和数字资产市场存在重大风险。在做出决策之前,请务必自行进行研究。