新聞加密貨幣AI 使比特幣開源軟體成為攻擊目標,獲資助的紅隊展開反擊

AI 使比特幣開源軟體成為攻擊目標,獲資助的紅隊展開反擊

作者: AI Crypto Core·

重點速覽

  • AI 語言模型如今讓單一行為者能在更短時間內分析比特幣開源程式碼庫的更大範圍,加重了負責修補的維護者所承受的壓力。
  • 比特幣的透明性自 2009 年網路問世以來便支援公開稽核,但同樣的可讀性也讓攻擊者得以將程式碼輸入模型,進行自動化鎖定。
  • OpenSats 營運一個專屬比特幣紅隊基金,支付資安研究人員探測關鍵比特幣基礎設施,並依協調揭露慣例私下回報漏洞。
  • 已資助 Bitcoin Core 與其他開源開發者的 OpenSats,將紅隊形容為生態系的第一線應變人員。
  • 具體的近期指標包括 BTCPay Server 2.4.2 版修補等安全公告的發布頻率,以及紅隊受補助者涵蓋錢包、節點與支付軌道的廣度。
AI 使比特幣開源軟體成為攻擊目標,獲資助的紅隊展開反擊

AI 輔助的程式碼分析,已使比特幣的開源軟體成為攻擊者眼中更快、成本更低的目標,而一支專責的紅隊(red team)力量現正集結,要搶先找出這些漏洞。隨著語言模型大幅壓縮閱讀與探測程式碼庫所需的工作——這些程式碼運行著該網路的錢包、節點與支付軌道——這項轉變將 AI 相關的比特幣軟體安全,從假設性問題重新界定為營運層面的實際問題。

為何 AI 改變了比特幣軟體的威脅模型

比特幣軟體是高風險的基礎設施。自 2009 年網路問世以來,比特幣的核心程式碼便開放供公眾檢視,其安全模型長期建立在開源前提上:廣泛的公開審查,比重於隱匿更能快速揭露漏洞。移轉價值的用戶端、函式庫與支付處理器同樣是開源且完全可讀,這使其成為自動化分析的理想輸入素材。這種開放性一直是安全上的優勢,但也意味著攻擊者可以將完全相同的程式碼輸入模型。換言之,讓任何人都能稽核這套技術堆疊的透明性,同樣也讓任何人都能將其當作攻擊目標。

核心的改變在於投入的心力。過去需要專業人工審查者的工作——閱讀陌生的程式碼、梳理資料流、推測輸入可能在何處被錯誤處理——如今可以部分交由 AI 執行,讓單一行為者能在更短時間內涵蓋更大範圍的程式碼庫。這正是 Decrypt 報導指出、如今壓在比特幣維護者身上的壓力。

這是一則資安新聞,而非泛泛的 AI 趨勢故事,因為攻擊面是具體的。實際發布的安全公告已顯示風險所在:BTCPay Server 2.4.2 版安全公告所記錄的,正是這類直接位於資金流動路徑上的自架支付軟體,且仰賴一小群維護者進行修補。如此單薄的維護人力並非比特幣獨有:2021 年的 Log4j 漏洞便向整個產業展示了,廣泛使用、由志工維護的開源程式碼,如何在缺乏專門資金支持的情況下,位居關鍵系統的核心。

紅隊的回應與其釋出的訊號

反制力量是有組織的對抗性測試。紅隊的任務,是以敵對行為者的方式攻擊軟體,在弱點遭到實際利用之前加以揭露,再將發現傳遞給有能力修復的開發者。這類傳遞通常遵循協調揭露慣例,即研究人員私下回報漏洞,讓修補程式能在細節公開之前先行發布。團隊並非被動等待漏洞自行浮現,而是主動探測軟體。

這項職能如今獲得直接資助。OpenSats 營運一個專屬的比特幣紅隊基金,以支持探測關鍵比特幣基礎設施的資安研究人員——此舉承認主動測試必須像一項計畫般獲得資源配置,而非留給事後才反應的志工。該組織是這項工作的天然歸屬:OpenSats 既已資助 Bitcoin Core 與其他開源開發者,攻擊性安全補助只是延伸了為生態系中較不顯眼的工程工作付費的既有模式。

OpenSats 在關於這項計畫的自行撰文中闡述了箇中理據,將這個團隊形容為生態系的第一線應變人員,能在嚴重漏洞出現時迅速行動。對開發者與維護者而言,這個訊號是結構性的:隨著 AI 降低攻擊者尋找漏洞的成本,防禦方也需要常設能量,才能搶先找出漏洞。

這一切並不代表問題已經解決。獲得資助的紅隊縮小了 AI 加速的攻擊者握有優勢的時間窗口,但並未使其完全消失,而形塑諸如聯邦比特幣保管政策等辯論的保管與基礎設施疑慮,仍取決於底層軟體能否承受對抗性壓力。

對更廣泛的 AI 與加密貨幣技術堆疊而言,發展方向十分明確:隨著模型驅動的程式碼分析成為攻守雙方的標準工具,安全對等將取決於防禦方是否採用攻擊者已然擁有的同樣自動化,以及是否資助指揮這些工具的人類研究人員。近期的觀察指標具體而非抽象——BTCPay 這類安全公告的發布頻率、紅隊基金受補助者涵蓋錢包、節點與支付軌道的廣度,以及 AI 輔助審查對維護者而言,是否會像對攻擊者一樣,成為尋常的防禦工具。

免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣與數位資產市場具有高度風險。在做出任何決定之前,請務必自行研究。