Bitcoin(BTC)安全审查记录4,962项发现
Bitcoin Red Team在约30小时内对390个项目产出4,962份安全报告,其中720项为高危或严重级别,Coldcard固件弱点已致超1,800枚BTC被盗。
AI 摘要AI
- Bitcoin Red Team在约30小时内对390个项目产出4,962份安全报告,其中85项严重、635项高危
- 链上数据显示Coldcard相关被盗金额超过1,800枚BTC,涉及超过5,200个地址,总损失超1.16亿美元
- 加密货币库在128个项目中产出1,385项发现,占全部语料库的四分之一以上
- 硬件钱包和固件的严重问题率仅为9.6%,而隐私工具类项目高达24%
一场由志愿者发起的比特币生态软件安全审查在约30小时内产出了4,962份报告,覆盖390个项目,成为围绕Bitcoin(BTC)网络最为密集的协同审计行动之一。该团队自称为Bitcoin Red Team,表示16名分布在全球的贡献者全天候工作,审查了391个代码库,其中仅有一个项目未报告任何问题。在全部提交中,720项被归类为高危或严重级别:85项严重、635项高危,占全部报告的约14.5%,其余归入中危、低危或信息类别。另有246项发现未标注严重等级。处理管线仍在运转中:截至更新时,仅有147份严重报告送达了负责修复的项目维护者。证据质量参差不齐但整体扎实——约21.4%的报告附有可执行的漏洞验证代码,约91%来自自动化扫描工具,表明工具链正在驱动大部分检测量。仅8份提交被判定为误报而遭拒绝。对外公布的每小时166.3项发现的速度实际上被一次持续一小时的数据迁移严重拉高,这一注意事项削弱了原始总数的冲击力,但并未改变其安全警示意义。该行动还获得了资金支持:OpenSats是一家致力于比特币工程开发的非营利组织,已开设Code RED专项资助通道,用于向披露漏洞的研究人员支付报酬,并报销与扫描工作相关的人工智能成本。截至8月6日报告发布时,BTC交易价格接近64,396美元,日内涨幅约0.5%,表明市场将这些披露视为工程层面的事务,而非对网络资金的即时威胁。该团队的匿名组织者Calle以创建Cashu电子现金协议闻名,他表示项目方迅速验证了许多最严重的报告,说明审计确实触及了真实弱点而非噪音。下一阶段的工作是验证、修补与协调披露。
更深层的分类分析将注意力从硬件设备转向共享软件依赖。硬件钱包和固件的严重问题率排名第二低,仅为9.6%,而ASIC矿池的严重问题率为21.7%,基础设施和工具类为21.5%,交易所或兑换平台(包括与原子互换工作流相关的系统)为20.9%。隐私工具的严重问题率最高,达24%,但审查者仅检查了三个此类项目。发现数量最多的是加密货币库,在128个项目中产出了1,385项发现,占全部语料库的四分之一以上。在公开行动正式开始之前,AnchorWatch首席执行官Rob Hamilton表示,他已花费超过1万美元扫描了100多个比特币相关库,凸显了用户-facing产品周围潜藏的依赖风险之多。此次审计的直接触发点是一起硬件安全事件:该硬件制造商于7月30日发出警告,称受影响的Coldcard设备依赖一个可预测的软件回退方案来生成种子,安全元件仅提供了32位熵,将攻击者的搜索空间限制在约43亿种可能性之内。截至8月4日的链上分析显示,与约7,300个地址相关的已确认被盗金额为1,596枚BTC,若计入疑似第四波攻击,估计总额可能逼近1.3亿美元;底层地址列表仍不完整。链上活动显示冲击正在扩散,活跃地址数攀升至20个月高点。韩国用户受到的影响相对较小,因为该社区普遍使用骰子生成种子。早期的随机数失败事件也塑造了团队的紧迫感:2023年,Milk Sad漏洞从Libbitcoin Explorer密钥中仅提取了32位时钟时间作为熵源;今年5月,Ill Bloom漏洞利用一个脆弱的JavaScript随机数生成器从钱包中盗取了570万美元。迄今为止,这些发现尚未在比特币本身引发熊市反应,但它们将安全审视的视野从单一设备扩展到了更广泛的代码栈。
Rob Hamilton参与构建了此次审计的自动化层,他表示当前主要瓶颈已不再是发现漏洞,而是将报告送达正确的项目维护者手中,并将现有管线定性为「版本1」的努力。Calle指出,贡献者有意变换所使用的AI模型、提示技巧和研究方法以扩大检测覆盖面,且大多数严重发现在正式提交前已在本地regtest环境中完成复现。此次行动恰逢AI辅助漏洞研究加速的大背景:Anthropic在4月披露其一个模型发现了OpenBSD中持续存在27年的漏洞;Google威胁分析部门在5月报告称,犯罪分子可能已利用AI发现并武器化零日漏洞,以策划大规模攻击。
Calle在社交平台X上表示,团队平均每人每小时产出约一项严重漏洞,他将这一速率作为比特币核心基础设施安全状况「极其糟糕」的证据。8月4日发布的帖子附有行动早期成果摘要,明确将密码学库、钱包和基础设施工具列为本轮审查的目标。这一人均严重漏洞指标提供了与此前报告的每小时发现总数不同的视角——后者因数据迁移事件而被人为抬高;人均指标反映的是个体研究者在扫描持续进行时实时确认的最严重漏洞密度。
更新后的链上统计数据显示,已确认的Coldcard相关被盗金额超过1,800枚BTC,涉及超过5,200个地址,总损失超过1.16亿美元——这是对此前地址数和BTC总量估计的修正读数。底层固件弱点可追溯至2021年3月,意味着长期持有者在被检测之前已暴露于该风险长达数年。OpenSats为此次审计冲刺承诺了接近4万美元的资金支持,加拿大用户约占被盗资金的四分之一。实时跟踪该行动的分析师指出,目前仅约五分之一的标记漏洞已被独立复现,表明仍有大量报告等待确认,开发者尚无法评估其真实可利用性。
在行动进行至约27小时时,Calle报告每位贡献者平均每小时产出2.31项高危或严重发现,并表示随着团队自动化工具的成熟,这一速度仍在加快。他公开向被大量披露淹没的项目维护者致歉,承认团队尚未完全学会区分真实漏洞与误报信号,但为快速发布进行了辩护,理由是独立研究者可能同时发现相同漏洞。此次行动的紧迫性在6月对Zcash进行的AI辅助审计中找到了呼应——该审计发现了一个可能允许无限量铸造伪造ZEC的缺陷,说明AI驱动的漏洞发现正在改变多个区块链生态系统的安全格局。
(截至 13:18 UTC) (截至UTC 23:26)COINOTAG的判断是,这两条发展线索构成了同一主题:比特币的即时运营风险正在从基础层向周边软件供应链转移。此次审计的4,962项发现并非已确认的漏洞利用,但引发审查的Coinkite官方披露明确指出,受影响的Coldcard设备使用了可预测的种子生成回退方案,且安全元件仅提供了32位熵。这一一手来源细节解释了为何一个硬件缺陷能如此迅速地演变为链上盗窃问题。OpenSats宣布的Code RED资助计划为在攻击者之前发现此类漏洞增加了可持续激励。对BTC持有者而言,实际信号不是恐慌,而是更严格的代码审查、更好的熵实践以及更快的维护者响应。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


