首页 > 比特币 > 正文

比特币红队在 Kimi K3 扫描后发现了 7958 个问题

内容提要:Bitcoin Red Team 已将其 AI 辅助安全审查扩展到 501 个与比特币相关的开源项目,在 108 小时的工作后,在其最新的详细统计中记录了 7,958 项发现。

比特币红队在 Kimi K3 扫描后发现了 7958 个问题

概括
  • 比特币红队经过 108 小时的审查,扫描了 501 个项目,并记录了 7,958 条发现。
  • 研究人员将 1280 项发现归类为高危或严重,但其中许多发现至今仍需要人工验证。
  • 约 24.7% 的调查结果有可复现的证据,而 29.4% 的调查结果已向上游项目维护者报告。
  • Kimi K3 成为该活动的主要人工智能主力,研究人员对比特币开源软件进行了广泛的测试。
  • BTCPay 服务器在比特币红队和独立研究人员近期报告了安全漏洞后发布了修复程序。

参与这项工作的化名比特币开发者 Calle于 8 月 13 日表示,该团队现在已经完成了对几乎整个比特币开源生态系统的基本扫描,并且许多更容易发现的漏洞面已经过检查。

需要对主要数据进行重要区分。7958 个发现并不代表 7958 个已确认可利用的漏洞。团队将 1280 个漏洞归类为高危或严重,所有发现中有 24.7% 已通过动态复现,29.4% 已在 108 小时时向上游报告。维护者审查和人工复现仍然是验证过程的一部分。

Kimi K3 已成为安全力量倍增器

Calle表示,与Moonshot AI的Kimi K3合作两周后,他发现现代模型能够以惊人的速度分析多年积累的开源代码。他将这种情况描述为旧软件与前沿人工智能之间的“巨大碰撞”,并补充道:“一切都崩溃了,比特币正在燃烧。” 这只是他的个人描述,不应被解读为比特币核心或所有比特币项目都存在安全漏洞的证据。

独立测试支持了Kimi K3具备有效网络安全能力的观点。英国人工智能安全研究所和美国CAISI联合评估发现,该模型在漏洞利用开发测试中优于GLM-5.2,但仍落后于美国最强大的封闭模型。Kimi K3在ExploitBench测试中得分为32%,在该测试的41个样本中,没有一个样本能够执行任意代码。

比特币红队此前的审查在 390 个比特币项目中发现了 4962 个潜在问题,其中 720 个被评为高危或严重问题。最新统计数据显示,在第一轮审查之后,审查范围已大幅扩大。

维护人员已经在验证和修复发现的问题。

该攻击活动已不再局限于自动扫描。BTCPay Server 的官方 GitHub版本感谢比特币红队研究员 Bruno Garcia 和 Ben Carman 报告了一个已被利用的严重漏洞。2.4.2 版本修复了一个影响 Greenfield Basic Authentication 的双因素身份验证绕过漏洞。

BTCPay随后证实,攻击者已从受影响的安装中获取了LND管理员的macaroon凭证,并利用这些凭证访问了连接的闪电网络钱包。该项目表示,正在处理来自Bitcoin Red Team、Project Loupe、Magic Grants和独立研究人员的更多报告,同时加强了扫描和审查流程。

8月14日,BTCPay发布了另一个专注于安全的候选版本v2.4.3-rc4,修复了此前由多个组织报告的漏洞。另据报道,BTCPay的支持者在之前的漏洞利用事件后发起了一项漏洞恢复赏金计划,该基金会还向比特币红队基金捐赠了0.21个比特币。

这些修复提供了确凿的证据,表明维护人员至少验证了一些重要的红队报告。但他们并未验证包含 7958 条发现结果的数据集中的所有条目。人工智能辅助审计可能会产生误报、重复报告以及在人工调查后发生变化的严重性评估,因此验证对于解读这些数据至关重要。

比特币项目面临更快的安全周期

Calle认为,由于人工智能大幅降低了发现和测试漏洞的成本,因此现在应该更加谨慎地对待无人维护的项目。他还表示,响应时间正逐渐成为衡量项目健康状况的重要指标,维护者将越来越需要建立持续的人工智能审计流程,而不是偶尔的外部审查。这些​​是Calle从此次活动中得出的结论,而非普遍适用的安全规则。

更广泛的生态系统已经朝着这个方向发展。OpenSats 设立了一条快速审批的红队演练资助途径,部分资金用于补偿研究人员的 LLM(法学硕士)费用。超过 40 家比特币和数字资产组织也已要求领先的人工智能实验室向经过审查的开源防御者提供对前沿模型的受控访问权限。

据 crypto.news 报道,行业联盟警告称,如果比特币开发者无法获得先进的人工智能模型,他们可能会落后于攻击者。该请求并非寻求无限制的访问权限,而是提议由经过审查的研究人员进行操作,提供安全的环境、充足的计算资源,并建立与人工智能安全团队的直接沟通渠道。

下一阶段的进展可能比最初的调查阶段要慢。自动化发现可以快速扩展,而复现、负责任的披露、补丁开发和回归测试则需要更多时间。收到报告的项目必须确定哪些发现可以被利用,用户对更新的迫切需求是什么,以及何时可以安全地公开技术细节。

对于比特币用户而言,实际情况比表面上看起来要复杂得多。红队报告称比特币相关软件存在大量潜在漏洞,但这并不意味着比特币的基础共识协议已经失效。目前最紧迫的安全隐患集中在钱包、闪电网络基础设施、支付软件以及包含较旧或未经充分审查代码的库上。

相关话题
相关资讯
猜你喜欢

2JMTT.com Copyright ©加密头条 All Rights Reserved

加密头条,探索加密世界无限可能

简繁
本站所有内容观点仅供参考,不构成任何投资建议;加密货币交易具有高风险,请谨慎理性操作