在短短一天多一点的时间里,一个由志愿开发者和他们的 AI 助手组成的松散团队完成了一件任何单个比特币公司或开发团队都难以独立完成的事情:他们梳理了数百个开源比特币项目,并标记了近 5,000 个潜在安全问题。这个以 Bitcoin Red Team(比特币红队)名义开展的行动,已经成为该生态系统中最全面的比特币安全审计活动之一,并迫使人们不得不面对一个令人不安的问题:人们实际用来持有和转移比特币的工具究竟有多暴露在风险之下。
Summary
要点概览
- Bitcoin Red Team 在大约 30 小时内,针对390 个比特币项目提交了4,962 条安全发现,有报道称时间窗口为 27.5 小时。
- 在这些发现中,85 条被评为严重(critical),635 条为高危(high severity),两者合计占总数的14.5%。
- 团队由16 名分布全球的成员以及 3 个自动化代理组成,其中91%的发现来自自动化扫描。
- 隐私和 coinjoin 工具中严重问题占比最高,为24%;而密码学库产生了最多的原始发现(1,101 条),但高危比例较低,仅为 10%。
- 目前只有19 个项目的发现已经上游反馈给维护者。
走进 Bitcoin Red Team 的大规模安全审计
这是一场由志愿者发起的冲刺行动,他们同时对数百个比特币代码库运行 AI 模型,这是人工代码审查在这种速度下永远无法复制的。比特币 ecash 协议 Cashu 由化名开发者 calle 创建,他发布了本次行动的首份状态更新,将其描述为一次跨比特币代码库的“大规模生态系统安全审计”。
不到 30 小时的范围与规模
这些原始数字很难被忽视。根据 calle 自己的更新,团队在大约 30 小时内,在 390 个项目中记录了 4,962 条发现,而 CoinDesk 和 Crypto Briefing 则将工作窗口定为 27.5 小时。按这个速度计算,每小时提交的发现数量在 166 到 180 条之间,具体取决于你采用哪一组数据。Crypto Briefing 报道称,这次冲刺得到了来自 OpenSats(一个支持开源比特币开发的非营利组织)近 40,000 美元的资助;而 CoinDesk 则称,为了让 AI 模型全天候运行,算力成本每天接近 10,000 美元。
谁在主导审计——以及他们如何工作
Calle 表示,团队已经扩展到 16 名分布全球、轮班工作的成员,不过态势报告本身记录了 17 名贡献者,其中 14 名是人类,3 个是自动化代理。自动化接入占到了全部发现的 91%,但 calle 也迅速强调,人类仍然在幕后大量“手把手引导 AI”。团队没有统一采用一种审查方法,而是允许每位贡献者按自己喜欢的方式提示各自的代理。Calle 认为,这“被证明是最有效的策略”,因为不同的人和不同的提示往往会挖出不同的漏洞。大约 21% 的发现已经通过可运行的概念验证代码被动态复现,这为这些主张增加了分量,而不是仅仅停留在理论层面的标记。
严重程度拆解:真正风险在哪里
并非每一个被标记的问题都是五级警报,审计本身的严重程度拆解就清楚地区分了这一点。在近 5,000 条发现中,只有相对较小的一部分可被视为真正危险,而大多数则处于优先级较低的区间。
按数字划分的严重与高危发现
在全部发现中,85 条被归类为严重(critical),635 条为高危(high severity),合计占整个语料库的 14.5%,也就是平均每个被审查项目大约有 1.85 个严重问题。CoinDesk 用相当直白的方式描述了这一节奏,指出该团队平均每人每小时几乎能发现一个严重漏洞。已有 8 条发现被撤销为误报,这提醒人们并非所有自动化标记都能经受住审查。
哪些比特币项目类别暴露最多
严重程度在整个生态系统中分布并不均匀。隐私和coinjoin 工具中高危或严重发现的比例最高,为 24%;其次是交易所和兑换服务,占活动的 21%;而商户解决方案和支付基础设施则占 17%。SDK 和密码学库则讲述了不同的故事:它们产生了最多的原始发现,总计 1,101 条,但其中只有 10% 达到了高危门槛。换句话说,专注隐私的软件整体漏洞可能更少,但其中被发现的问题往往更为关键。
在压力下披露:快速行动的伦理
快速披露旨在保护用户,但也在拉紧那些负责修复漏洞的维护者。到目前为止,在所有被审查的项目中,只有不到 5% 的 19 个项目,其发现已经上游反馈。这种“已提交发现”与“已披露发现”之间的差距,正是这次行动最大张力所在。
Calle 直接承认了这种压力。“如果我们的报告给你本已压力重重的一天又增添了压力,我们真诚地表示歉意。”他写道,同时为快速披露的节奏辩护。他的理由是:项目所有者最有能力验证自己的发现,AI 已经让这种验证几乎没有成本,而任何其他运行类似工具的人最终也会偶然发现同样的漏洞。Crypto Briefing 报道称,该团队在这次冲刺之前已经对大约 150 个代码库进行了扫描,产生了十多次私下披露;在联系维护者之前,严重问题会先在本地复现,这是一种负责任披露的做法,团队表示即便在 8 月这次行动规模升级的情况下,他们仍将坚持这一做法。
时机并非巧合:Coldcard 事件的背景
这次审计并非发生在真空中,它恰逢比特币的安全假设遭遇实质性打击之后。长期以来被视为比特币自托管文化中较为可信的冷存储设备之一的 Coinkite Coldcard 硬件钱包,在 2021 年 3 月的一次事件中据估计让用户损失了1.3 亿美元,这源于一次固件发布,该固件通过软件备份机制而非设备的硬件随机数生成器暴露了钱包种子。这一缺陷让私钥变得可被猜测,而非密码学意义上的安全。在事后分析中,Coinkite 指出,很可能“有人使用 AI 审查了我们之前版本的固件”,这一细节凸显了 AI 辅助审查从小众好奇心工具到能够发现并显然可以利用比特币基础设施弱点的工具,这一转变发生得有多快。
这一背景解释了为什么 Bitcoin Red Team 的这次冲刺比普通漏洞赏金活动更具分量。构建比特币周边工具的开源精神一直意味着,除非项目本身知名度高或资金充足,否则大多数项目几乎从未接受过有意义的安全审查。在数百个代码库中发现漏洞,并不意味着资金已经被盗,或比特币核心协议被攻破;这次审计的目标是人们用来与比特币交互的钱包、库和应用,而不是网络本身。但修复成本现在落在了各个维护者身上,其中许多人是志愿者或本就人手紧张的小团队。红队已经表示计划将这次冲刺背后的工具开源,如果维护者能够跟上机器不断发现问题的节奏,这一举措可能会重塑更广泛加密行业对安全审查的方式。
常见问题
Bitcoin Red Team 安全审计的范围是什么?
审计覆盖了 390 个比特币项目,在大约 30 小时内通过 AI 辅助扫描提交了 4,962 条安全发现,有报道称具体时间窗口为 27.5 小时。
Bitcoin Red Team 发现的漏洞有多严重?
共有 85 条严重(critical)和 635 条高危(high-severity)问题,占全部发现的 14.5%。
哪类项目存在最严重的漏洞?
隐私和 coinjoin 项目中严重发现的占比最高,为 24%,高于兑换、交易所和支付工具。
为什么这次审计会给项目维护者带来压力?
由于为了快速验证而迅速披露发现,这一节奏在本已艰难的时刻进一步增加了维护者的工作量,这一点已被本次行动负责人 calle 公开承认并致歉。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Bitcoin Red Team 安全审计的范围是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”审计覆盖了 390 个比特币项目,在大约 30 小时内通过 AI 辅助扫描提交了 4,962 条安全发现,有报道称具体时间窗口为 27.5 小时。”}},{“@type”:”Question”,”name”:”Bitcoin Red Team 发现的漏洞有多严重?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”共有 85 条严重(critical)和 635 条高危(high-severity)问题,占全部发现的 14.5%。”}},{“@type”:”Question”,”name”:”哪类项目存在最严重的漏洞?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”隐私和 coinjoin 项目中严重发现的占比最高,为 24%,高于兑换、交易所和支付工具。”}},{“@type”:”Question”,”name”:”为什么这次审计会给项目维护者带来压力?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”由于为了快速验证而迅速披露发现,这一节奏在本已艰难的时刻进一步增加了维护者的工作量,这一点已被本次行动负责人 calle 公开承认并致歉。”}}]}
本文在人工智能协助下完成,由编辑团队审核。

