新聞加密貨幣Bitcoin Red Team 在 390 個專案中提交 4,962 項 AI 輔助安全稽核發現

Bitcoin Red Team 在 390 個專案中提交 4,962 項 AI 輔助安全稽核發現

作者: Decrypt·

重點速覽

  • Bitcoin Red Team 在約 30 小時內對 390 個 Bitcoin 專案提交了 4,962 項安全發現,其中 85 項歸類為嚴重等級、635 項為高等級。
  • 團隊由 16 名全天候工作的貢獻者組成,包括 14 名人類和 3 個自動化代理,91% 的發現透過自動化掃描取得。
  • 目前不到 5% 的受審查專案已收到上游披露,留下大量未報告漏洞的積壓。
  • 隱私與 coinjoin 工具的高或嚴重等級發現比例最高,達 24%,而密碼學函式庫與 SDK 產生的原始數量最大,達 1,101 項發現。
  • 該行動與 Bitcoin 安全日益受到關注的趨勢一致,此前 Coldcard 錢包事件中一個 AI 發現的韌體漏洞導致約 1.3 億美元的使用者損失。
Bitcoin Red Team 在 390 個專案中提交 4,962 項 AI 輔助安全稽核發現

一個自稱 Bitcoin Red Team 的志願團隊在約 30 小時內,對 390 個 Bitcoin 專案提交了 4,962 項安全發現,進行其描述為「大規模生態系稽核」的行動,主要依靠 AI 代理驅動。這項行動的規模遠超典型的加密貨幣安全審查——後者通常由單一專案委託 Trail of Bits、Cure53 或 Halborn 等公司執行,針對特定程式碼庫進行為期數週或數月的審查,而非在一天內橫掃數百個儲存庫。

化名開發者 calle,同時也是 Bitcoin 電子現金協議 Cashu 的創建者,於週三發布了該行動的首份情勢報告。報告將 85 項發現歸類為嚴重等級,635 項歸類為高等級——合計佔總體的 14.5%。這意味著平均每個專案有 1.85 個嚴重問題,提交速率為每小時 166 項發現。Calle 表示,團隊已擴充至 16 人全天候工作,報告共記錄 17 名貢獻者:14 名人類和 3 名自動化代理。

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7 We're running a large-scale ecosystem security audit across bitcoin code bases. 27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We're at… pic.twitter.com/iRCylprbY1 — calle (@callebtc) August 5, 2026

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7

We're running a large-scale ecosystem security audit across bitcoin code bases.

27.5 hours in, we've filed 4,962 findings across 390 projects.

85 critical and 635 high severity issues.

We're at… pic.twitter.com/iRCylprbY1

— calle (@callebtc) August 5, 2026

Calle 寫道,大部分工作仍需人工操作,涉及「手動引導 AI」,不過自動化工具正在改善。根據報告,91% 的發現是透過自動化掃描進料取得。Calle 指出,允許每位貢獻者使用自己偏好的審查方法「已被證明是最有效的策略」,因為貢獻者以不同方式提示各自的代理,從而發現不同的漏洞。約 21% 的發現已透過概念驗證程式碼動態重現。AI 輔助程式碼分析在軟體開發流程中日益普及,但其對整個加密貨幣生態系的系統性應用——以及由此產生的龐大披露數量——對長期依賴協調式、逐專案負責任揭露的慣例構成了壓力。

各類別嚴重程度分佈

嚴重程度分佈在不同專案類別間差異顯著。隱私與 coinjoin 工具的高或嚴重等級發現比例最高,達 24%,其次為交換與交易平台(21%)及支付與商家工具(17%)。密碼學函式庫與 SDK 產生的原始數量最大,達 1,101 項發現,但僅有 10% 達到高等級門檻。

維護者面臨壓力

目前僅有 19 個專案——不到受審查專案的 5%——已向上游披露發現。Calle 承認,該行動為專案維護者本已艱難的時刻雪上加霜,其中許多人管理的程式碼庫貢獻者基礎薄弱、專用安全預算有限——這是開源加密貨幣基礎設施中長期存在的結構性問題。

「如果我們的報告為您本已壓力沉重的一天增添了壓力,我們深表歉意,」他寫道。他主張發現應盡快發布,因為專案擁有者最適合進行驗證、在 AI 輔助下驗證成本現已接近零,且任何使用相同工具的人都會得出相同結論。已有 8 項發現因誤報而被撤銷。其餘 95% 專案中尚未披露的發現積壓,引發了關於分類處理時間表,以及維護者能否在第三方獨立複現相同結果之前消化這些數量的實際疑問。

Coldcard 事件的背景

該行動正值 Bitcoin 的安全假設面臨高度審查之際。Coinkite 的 Coldcard 錢包因 2021 年 3 月的韌體版本從軟體備用機制產生錢包種子,而非使用裝置的硬體隨機數產生器,導致私鑰可被猜測,造成使用者約 1.3 億美元的損失。在事後檢討中,該公司指出「很可能有人使用 AI 審查了我們先前版本的韌體。」

Ledger 技術長 Charles Guillemet 週二向 Decrypt 表示,該事件顯示 AI 目前已被用於「以機器速度」識別加密貨幣程式碼中的漏洞。他補充道,「開源和已審查並不相同」,並指出 Coldcard 漏洞在公開程式碼中存在超過五年,直到據報有攻擊者利用 AI 將其發現。他主張,防禦現在必須與攻擊者的速度匹配——正如 Bitcoin Red Team 等團隊正在示範的那樣。