比特幣紅隊在 501 個開源專案中發現 7,958 項安全問題
重點速覽
- •比特幣紅隊審查了 501 個開源比特幣專案,產出 7,958 項發現,其中 1,280 項被評為高或嚴重等級。
- •由 25 人組成的團隊投入 108 小時進行審查,結合人工分析、自動化測試與 AI 模型,尤其是 Moonshot AI 的 Kimi K3。
- •這些發現是優先排序的安全佇列,而非已確認的漏洞,維護者必須在發布修補程式前重現這些發現。
- •BTCPay Server 在攻擊者利用漏洞取得 LND 管理員 macaroon 憑證並竊取資金後,於版本 2.4.2 中修復了該嚴重缺陷。
- •超過 40 個比特幣與數位資產組織簽署公開信,要求 AI 實驗室向合格研究人員提供前沿網路安全模型的受控存取權限。

比特幣紅隊已完成針對 501 個開源比特幣專案的大規模安全審查,產出 7,958 項發現,其中 1,280 項被評為高或嚴重等級。該行動運用 AI 大幅加速了涵蓋錢包、閃電網路軟體及比特幣核心基礎設施的程式碼審查,凸顯安全團隊如今能多快速地發現支撐真實資金與支付流的軟體中的潛在問題。
由 25 名開發者組成的團隊投入 108 小時進行協同審查,結合人工分析、自動化測試框架與 AI 模型。該專案大量仰賴 Moonshot AI 的 Kimi K3 及其他模型,OpenSats 透過其專門的比特幣紅隊計畫資助運算成本。
這 7,958 項紀錄不應被理解為 7,958 個獨立確認的漏洞。維護者和研究人員必須重現 AI 生成的發現結果、判斷是否存在可利用的攻擊路徑,並在發布任何修補程式之前評估實際嚴重程度,這意味著該審查最好被理解為一份優先排序的安全佇列,而非最終的漏洞計數。
維護者驗證嚴重發現
比特幣開發者 Calle 報告指出,專案維護者已驗證了審查期間產生的多項嚴重及高等級報告。該行動快速擴張,從 8 月 5 日涵蓋 390 個專案的 4,962 項發現,在數日內成長至涵蓋 501 個儲存庫的近 8,000 項。
該工作的急迫性在與 Coldcard 相關的比特幣竊案超過 1.3 億美元後加劇,這顯示了一個深藏於開源韌體中的缺陷可能數年未被發現,直到攻擊者開始利用脆弱的錢包種子。
Calle 指出,無人維護的儲存庫構成特殊挑戰,因為 AI 能夠發現可利用的弱點,卻沒有活躍的開發團隊可供調查或修復。此一動態不止適用於比特幣——Coinbase 執行長 Brian Armstrong 曾主張,AI 將強化軟體安全,同時降低發現漏洞的成本,這一風險先前已被提出。
BTCPay Server 修補遭利用的閃電網路漏洞
該審查已與一起活躍的安全事件交會。BTCPay Server 在版本 2.4.2 中修補了一個嚴重漏洞,該漏洞允許未經認證的遠端攻擊者取得 LND 管理員 macaroon 憑證,並可能奪取已連接閃電網路錢包的控制權。
攻擊者在修補之前已利用該漏洞並竊取受影響用戶的資金。BTCPay 隨後向 Craig Raw 承諾支付 0.21 BTC,另向比特幣紅隊承諾支付 0.21 BTC,以感謝其負責任的揭露與分析,同時導入更強的程式碼掃描與安全審查程序。在 2.4.2 之前的任何版本上運行搭載 LND 的 BTCPay Server 的用戶被指示立即更新並輪換所有受影響的憑證。
Coinbase 與 BitGo 加入前沿 AI 存取權呼籲
超過 40 個比特幣與數位資產組織已連署「保衛者需要前沿模型」公開信,敦促主要 AI 實驗室向合格的开源安全研究人員授予其最先進網路安全模型的受控存取權限。
連署方包括 Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs 及 OpenSats。該聯盟正要求早期模型存取權、充足的運算資源、安全的研究環境,以及與 AI 實驗室安全團隊的直接揭露管道。
OpenSats 目前營運一項專門基金,報銷 AI 運算成本並補償負責任地揭露關鍵比特幣軟體缺陷的研究人員。同時,BTCPay Server 2.4.2 仍是針對遭利用的 LND 憑證漏洞所要求的修復版本。