比特币红队审计501个项目发现7958项记录,BTCPay Server紧急修复已遭利用的2FA绕过漏洞

比特币红队(Bitcoin Red Team)在完成108小时的安全审计后,将其AI辅助审查范围扩展至501个比特币相关开源项目,累计记录7958项潜在发现。最新统计显示,其中1280项被列为高危或严重级别,但仍有大量结果需要人工验证。该团队在8月13日发布的更新中强调,7958项发现并不等于7958个已确认可利用的漏洞,截至统计节点仅有24.7%的发现被动态复现,29.4%已上报上游项目,维护者审查和人工复现仍是验证流程的重要组成部分。

此次行动中,Moonshot AI的Kimi K3模型成为主要AI分析工具。化名Calle的比特币开发者参与其中,他表示两周内利用Kimi K3快速审查了多年积累的开源代码,形容这是老旧软件与前沿AI之间的“大规模碰撞”,并称“一切皆破碎,比特币在燃烧”。不过这一表述属于个人判断,不能视为比特币核心协议或所有比特币项目均已受损。独立测试也仅支持较窄的结论:Kimi K3具备一定的网络安全能力,但在漏洞利用开发测试中不如美国最强的闭源模型。

比特币红队此前第一轮扫描曾在390个项目中找到4962项潜在问题,其中720项被定为高危或严重级别。最新数据表明,审查范围在第一轮后已大幅扩展。多个项目维护者已开始验证并修复相关发现。

尤为值得注意的是,BTCPay Server官方GitHub发布公告,感谢比特币红队研究员Bruno Garcia和Ben Carman报告了一个已被实际利用的严重漏洞。版本2.4.2修复了影响Greenfield Basic Authentication的双因素认证(2FA)绕过问题。BTCPay随后确认,攻击者已从受影响安装中获取LND管理员macaroon凭证,并用于访问关联的闪电网络钱包。该项目正处理来自比特币红队、Project Loupe、Magic Grants及独立研究人员的更多报告,同时加强扫描与审查流程。8月14日,BTCPay发布了另一个安全更新候选版本v2.4.3-rc4,修复了这些团体报告的漏洞。

BTCPay支持者在早期漏洞利用事件后还推动了恢复赏金计划,基金会承诺向比特币红队基金捐赠0.21 BTC。Calle认为,由于AI大幅降低了发现和测试弱点的成本,对于未维护的项目应给予更高警惕。他还表示,响应速度正在成为衡量项目健康状况的有效指标,维护者将越来越需要持续运行的AI审计管道,而不仅仅是偶尔的外部审查。

更广泛的生态已在朝此方向推进。OpenSats创建了快速通道的红队补助路线,部分用于报销研究人员的LLM成本。超过40家比特币及数字资产组织联名请求领先AI实验室,向经过审查的开源防御者提供受控的前沿模型访问权限。该行业联盟警告称,如果比特币开发者无法获得先进AI模型,可能在安全对抗中落后于攻击者。需要注意的是,这一请求并非寻求完全开放访问,而是提议为经过审查的研究人员提供安全环境、充足算力以及与AI安全团队直接沟通的渠道。

下一阶段的工作节奏可能比初步扫描慢得多。自动化发现可以快速扩展,而复现、负责任披露、补丁开发和回归测试则需要更多时间。接收报告的项目必须判断哪些发现可被利用、用户更新有多紧迫,以及技术细节何时可以安全公开。

对于比特币用户而言,结论比那些庞大的数字所暗示的要窄得多。红队报告了大量与比特币相关软件的潜在弱点,并非比特币基础共识协议已经失败。当前最直接的安全担忧集中在钱包、闪电网络基础设施、支付软件以及包含老旧或低审查代码的库上。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/2198/

(0)
资讯的头像资讯
上一篇 2026年8月14日
下一篇 2026年8月14日

相关推荐