Bitcoin(BTC)安全审查记录4,962项发现
BTC/USDT
US$10,320,273,591.76
US$64,999.00 / US$64,172.00
差价: US$827.00 (1.29%)
-0.0004%
空头支付
比特币新闻
一场针对比特币生态软件的大规模志愿安全审查,在约30小时内对390个项目产出了4,962份安全报告,成为围绕比特币(BTC)网络有史以来最为密集的协同审计行动之一。该团队自称Bitcoin Red Team,由16名分布在全球各地的贡献者组成,他们昼夜不停地审查了391个代码库,其中仅有一个项目未被发现任何问题。在全部提交的报告中,720项被归类为高危或严重级别:其中严重级别85项,高危级别635项。这些高危及以上级别的问题约占全部报告的14.5%,其余报告则属于中危、低危或信息类。另有246项发现未标注严重等级。审查管道仍在推进中:截至报告更新时,仅有147份严重级别的报告送达了负责修补的维护者手中。证据质量参差不齐但总体扎实——约21.4%的报告附有可执行的概念验证代码,约91%的发现来自自动化扫描工具,这表明工具链正在驱动大部分检测产出。仅有8份提交被判定为误报并遭拒绝。团队公布的每小时166.3项发现的速率,实际上受到一次为期一小时的数据迁移的严重拉高,这一保留意见虽削弱了原始总量的冲击力,但并未改变其安全警示意义。该行动还获得了资金支持:致力于比特币工程开发的非营利组织OpenSats开设了Code RED资助通道,用于向披露漏洞的研究人员支付报酬,并报销与扫描工作相关的人工智能成本。截至8月6日的报告发布时,BTC交易价格接近64,396美元,日内涨幅约0.5%,表明市场将这些披露视为工程层面的事务,而非对网络资金的即时威胁。该组织的匿名发起人Calle以创建Cashu电子现金协议而闻名,他表示项目方迅速验证了许多最严重的报告,说明审计确实击中了真实弱点而非制造噪音。下一阶段的工作将聚焦于验证、修补与协调披露。
更深入的分析将关注点从硬件设备转向了共享软件依赖。硬件钱包和固件的严重问题率位居第二低,仅为9.6%;而ASIC挖矿矿池的严重问题率为21.7%,基础设施和工具类为21.5%,交易所或兑换平台(包括与原子互换工作流相关的系统)为20.9%。隐私工具类项目的严重问题率最高,达到24%,但审查人员仅检查了三个此类项目。发现数量最多的是加密货币库,在128个项目中产生了1,385项发现,占全部语料库的四分之一以上。在公开行动正式启动之前,AnchorWatch首席执行官Rob Hamilton表示,他已花费超过10,000美元对超过100个比特币相关库进行扫描,凸显了用户端产品周围潜藏的依赖风险之深。此次审计的导火索是一次具体的硬件安全故障。该硬件制造商于7月30日发出警告,称受影响的Coldcard设备依赖一个可预测的软件回退方案来生成种子。安全元件仅提供32位熵,将攻击者的搜索空间限制在约43亿种可能性之内。截至8月4日的链上分析数据显示,已确认与约7,300个地址相关的被盗BTC达1,596枚;若将疑似第四波攻击纳入统计,估计总损失可能接近1.3亿美元,但底层地址列表仍不完整。链上活动显示冲击正在扩散,活跃地址数攀升至20个月以来的最高水平。韩国用户受到的影响相对较小,因为该社区普遍采用骰子生成种子的做法。此前的随机数故障也加深了团队的紧迫感:2023年,Milk Sad漏洞利用仅32位时钟时间从Libbitcoin Explorer中推导密钥;今年5月,Ill Bloom漏洞利用一个脆弱的JavaScript随机数生成器从钱包中窃取了570万美元。截至目前,这些发现尚未在比特币本身引发熊市反应,但它们将安全审视的范围从单一设备扩展到了更广泛的代码栈。
COINOTAG的分析认为,这两个事态发展共同指向一个主题:比特币的即时运营风险正在从基础层向周围的软件供应链转移。审计产出的4,962项发现尚非已确认的漏洞利用,但促使本次审查启动的Coinkite官方披露明确指出,受影响的Coldcard设备使用了可预测的种子生成回退方案,且安全元件仅提供32位熵。这一一手来源的细节解释了为何一个硬件缺陷能如此迅速地演变为链上盗窃问题。OpenSats宣布的Code RED资助计划为在攻击者之前发现此类漏洞增加了可持续的激励机制。对于BTC持有者而言,实际信号并非恐慌,而是更严格的代码审查、更好的熵源实践,以及更快速的维护者响应。
相关标签
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


