比特币红队启动大规模开源项目安全审查

比特币红队对501个开源比特币相关项目展开系统性扫描,累计识别出7,958项潜在安全问题,其中1,280项被评定为高危或严重级别。此次行动融合人工分析与人工智能技术,显著提升代码审查效率,覆盖钱包、闪电网络及核心基础设施等关键领域。 审查工作由25名开发人员协作完成,历时108小时,主要依赖Moonshot AI的Kimi K3等模型支持,计算成本由OpenSats通过其专项资助计划承担。 需强调的是,所有发现均需维护者复现验证,以确认是否存在可被利用的攻击路径,并评估真实风险等级,避免误报干扰项目正常迭代。

关键漏洞获维护者验证并推动修复

比特币开发者Calle指出,审查过程中产生的多项高危报告已由项目维护者确认。行动初期覆盖390个项目,共发现4,962项异常,随后扩展至501个代码库,接近8,000项发现。 事件加速背景源于一起与Coldcard相关的比特币盗窃案,涉案金额逾1.3亿美元,暴露出长期未被察觉的固件缺陷可能被恶意利用,尤其在种子管理环节存在深层隐患。 Calle同时指出,缺乏活跃维护的代码库构成特殊挑战:尽管AI能精准定位弱点,但若无开发团队响应,漏洞难以修补。这一现象也反映在更广泛的软件生态中,曾有行业领袖提出,AI虽降低漏洞发现成本,却加剧了修复资源不匹配的问题。

BTCPay Server紧急修补已遭利用的凭证漏洞

本次审查结果与一起真实安全事件重合。BTCPay Server在2.4.2版本中修复了一个关键漏洞,该漏洞允许未经认证的远程攻击者获取LND管理员macaroon凭证,进而控制关联的闪电网络钱包。 攻击者已在补丁发布前利用此漏洞窃取用户资金。为此,BTCPay向研究人员Craig Raw及比特币红队各奖励0.21 BTC,以表彰其负责任的披露行为,并宣布将引入更严格的自动化代码扫描与安全审查流程。 运行低于2.4.2版本的BTCPay Server用户被强烈建议立即更新系统,并轮换所有受影响的访问凭证,防止进一步损失。

行业联盟呼吁开放前沿AI模型访问权限

超过40家比特币及数字资产组织联合签署《防御者需要前沿》公开信,要求主流AI实验室向合格的安全研究团队提供对最先进网络安全模型的受控访问权。 签署方包括Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs及OpenSats等机构。他们请求获得早期模型使用权、充足的计算资源、安全的研究环境,以及与AI实验室安全团队的直接沟通渠道。 目前,OpenSats已设立专项基金,用于报销AI计算支出,并激励研究人员主动披露关键漏洞。当前,BTCPay Server 2.4.2仍为应对已遭利用的LND凭证漏洞所必需的最低修复版本。