新闻加密货币Bitcoin红队在501个开源项目中发现7,958个安全问题

Bitcoin红队在501个开源项目中发现7,958个安全问题

作者: Crypto Adventure·

要点速览

  • Bitcoin红队审查了501个开源Bitcoin项目,产生7,958项发现,其中1,280项被评为高危或严重级别。
  • 由25人组成的团队利用人工分析、自动化测试和AI模型(尤其是Moonshot AI的Kimi K3),在108小时内完成了审查。
  • 这些发现是一个优先级安全队列,而非已确认的漏洞,维护者在发布补丁前必须进行复现。
  • BTCPay Server在2.4.2版本中修复了一个严重漏洞,攻击者此前已利用该漏洞获取LND管理员macaroon凭证并窃取资金。
  • 超过40家Bitcoin和数字资产组织签署公开信,要求AI实验室为合格研究人员提供前沿网络安全模型的受控访问权限。
Bitcoin红队在501个开源项目中发现7,958个安全问题

Bitcoin红队已完成对501个开源Bitcoin项目的大规模安全审查,共产生7,958项发现,其中1,280项被评为高危或严重级别。该行动利用AI大幅加速了对钱包、闪电网络软件和核心Bitcoin基础设施的代码审查,凸显了安全团队如今能够在支撑真实资金和支付流的软件中快速发现潜在问题的能力。

由25名开发者组成的团队在108小时内完成了协调审查,结合了人工分析、自动化测试工具和AI模型。该项目重点使用了Moonshot AI的Kimi K3以及其他模型,OpenSats通过其专门的Bitcoin红队计划资助了计算成本。

这7,958条记录不应被理解为7,958个独立确认的漏洞。维护者和研究人员需要复现AI生成的发现,确定是否存在可利用的攻击路径,并在发布任何补丁之前评估实际严重程度,这意味着此次审查最好被理解为一个优先级安全队列,而非最终的漏洞数量。

维护者验证关键发现

Bitcoin开发者Calle报告称,项目维护者已经验证了审查期间产生的许多严重和高危报告。该行动迅速扩展,从8月5日在390个项目中发现4,962项结果,在数天内增长到覆盖501个代码库的近8,000项发现。

与Coldcard相关的Bitcoin盗窃案超过1.3亿美元之后,这项工作的紧迫性进一步加剧,该事件表明,隐藏在开源固件中的缺陷可能在攻击者开始利用脆弱的钱包种子之前数年未被发现。

Calle指出,无人维护的代码库构成了特殊挑战,因为AI能够发现可利用的弱点,但没有活跃的开发团队来进行调查或修复。这一动态不仅限于Bitcoin——当Coinbase首席执行官Brian Armstrong认为AI将加强软件安全,同时降低发现漏洞的成本时,此前已强调了这一风险。

BTCPay Server修复被利用的闪电网络漏洞

此次审查已经与一个正在发生的安全事件交汇。BTCPay Server在2.4.2版本中修复了一个严重漏洞,该漏洞允许未经认证的远程攻击者获取LND管理员macaroon凭证,并有可能控制已连接的闪电网络钱包。

攻击者在补丁发布前利用了该漏洞并从受影响用户处窃取了资金。BTCPay随后向Craig Raw承诺支付0.21 BTC,并向Bitcoin红队承诺支付另外0.21 BTC,以奖励其负责任的披露和分析,同时实施了更强的代码扫描和安全审查程序。运行LND的BTCPay Server 2.4.2之前任何版本的用户被告知立即更新并轮换所有受影响的凭证。

Coinbase和BitGo加入前沿AI访问呼吁

超过40家Bitcoin和数字资产组织已签署"Defenders Need the Frontier"公开信,敦促主要AI实验室授予合格的开源安全研究人员对其最先进网络安全模型的受控访问权限。

签署方包括Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs和OpenSats。该联盟正在争取早期模型访问权限、充足的计算资源、安全的研究环境,以及与AI实验室安全团队的直接披露渠道。

OpenSats目前运营着一个专项基金,用于报销AI计算成本并补偿那些负责任地披露关键Bitcoin软件漏洞的研究人员。与此同时,BTCPay Server 2.4.2仍然是针对被利用的LND凭证漏洞的必需修复版本。