比特幣紅隊掃描 390 個專案,利用 AI 發現超過 1,000 個嚴重及高危漏洞
重點速覽
- •比特幣紅隊在一次 30 小時的衝刺中掃描了約 390 個開源比特幣專案,產出 4,962 項安全發現,其中包括 85 個嚴重漏洞和 635 個高危漏洞。
- •該倡議是針對 Coldcard 硬體錢包隨機數生成器韌體漏洞的直接回應,據報該漏洞造成了 7,000 萬至 1.14 億美元的損失。
- •該活動由比特幣開發者 Calle 和 AnchorWatch 執行長 Rob Hamilton 共同組織,並獲得 OpenSats 的資金支持,總支出超過 40,000 美元。
- •截至報導時,僅約 21.4% 的報告發現已獲獨立重現,意味著大部分發現仍需進一步人工驗證才能確認為可操作的漏洞。
- •該團隊計劃將其客製化 AI 安全測試框架開源,這將使比特幣之外的其他開源生態系統也能進行類似的社群驅動審計。

一個名為「比特幣紅隊」的草根安全倡議組織已完成了一場快速審計衝刺,掃描了約 390 個開源比特幣相關專案,共產出 4,962 項安全發現。據該團隊表示,結果包括 85 個嚴重漏洞和 635 個高危漏洞。
這項歷時 30 小時、由 16 名志願者參與的行動,是針對 Coldcard 硬體錢包韌體漏洞的直接回應。該漏洞位於裝置的隨機數生成器中,估計造成了 7,000 萬至 1.14 億美元的被盜比特幣損失。該漏洞意味著負責生成私鑰的元件已遭入侵,攻擊者可能藉此預測這些私鑰。Coldcard 錢包廣泛應用於追求自主託管的比特幣持有者,這起事件進一步凸顯了在用戶本身就是抵禦資產損失最後防線的生態系統中,單一供應商硬體安全長期存在的隱憂。
起源與組織
Coldcard 漏洞造成的龐大損失引起了知名比特幣開發者 Calle 和 AnchorWatch 執行長 Rob Hamilton 的關注。他們於 2026 年 7 月底至 8 月初共同組織了紅隊活動,召集志願者並從開源比特幣撥款組織 OpenSats 獲得資金。該倡議的總支出超過 40,000 美元。
AI 驅動的掃描
該團隊利用開源權重 AI 模型來加速掃描過程。工具組包括 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2,每個模型都透過專為快速漏洞發現而設計的客製化安全測試框架進行部署。該團隊表示計劃將該框架開源,這將使比特幣之外的其他開源生態系統也能進行類似的社群驅動審計。
在 16 名志願者約 30 小時的衝刺過程中,團隊平均每人每小時發現約 2.31 個高危或嚴重漏洞。
驗證與負責任披露
截至報導時,僅約 21.4% 的發現已獲獨立重現。該團隊將結果直接提交給各專案維護者,建立了負責任披露的流程。此階段相對較低的重現率反映了大規模使用 AI 輔助掃描時速度與確定性之間的固有矛盾,這意味著報告中的大部分發現仍需進一步人工驗證,才能確認為可操作的漏洞。
促使該倡議發起的 Coldcard 漏洞凸顯了一個事實:在被宣傳為自主託管領導方案的裝置中,單一韌體錯誤就可能導致重大的財務損失。比特幣紅隊的發現凸顯了社群驅動、AI 輔助安全審計在識別開源比特幣生態系統漏洞方面的作用,而該團隊建立的開源框架和披露流程,則可能作為未來協調安全工作的可重用模型。