🌐 English 即时比分

比特币开发者警示:390个项目中惊现85个严重漏洞,局面“极其糟糕”

数字资产 来源: CoinDesk 发布时间: 热度: 👍👍
比特币开发者警示:390个项目中惊现85个严重漏洞,局面“极其糟糕”
🤖
🤖

核心导读

16名比特币开发者协调AI对390个项目展开安全审计,在一天内报出4962项发现,其中严重漏洞85个、高危漏洞635个,被评价为“极其糟糕”。项目维护者正疲于验证,协调分发漏洞成为瓶颈。与此同时,攻击者已利用AI挖掘旧漏洞(如Coldcard事件损失1.14亿美元),安全对抗正在升级。

一个志愿者团队在短短一天多的时间里,在390个比特币相关项目中标记出85个严重漏洞,涉及比特币价格约64785.85美元。 据Cashu电子现金协议背后的匿名开发者Calle称,16名比特币开发者在一次协同安全审计中提交了4962项发现,其中包括85个严重问题和635个高危问题。这些发现来自开发者们运行的一次协同审计,他们将AI模型指向比特币钱包、密码学库和基础设施。 “情况极其糟糕,”Calle指出。 我们正在加大力度。我们的很多工作仍然是手动的(手把手引导AI),但我们的自动化测试工具也在同步改进。到目前为止,让大家各自使用自己偏好的审查方法已被证明是最有效的策略。我们收到了大量……(推文链接) Calle表示,大多数严重报告已迅速得到项目所有者的验证,并在本地测试环境中使用可用的概念验证进行复现,然后再发送出去。但他也承认,如此庞大的数量本身也带来了问题。 “目前生态系统中一片混乱,”他写道,并向被报告淹没的维护者致歉,同时表示团队仍在学习如何筛选“那些垃圾信息”。 Calle解释说,团队之所以快速发布,是因为维护者现在几乎可以免费使用相同的工具来验证发现,而且“那些不在红队中的人也会得出与我们相同的结论”。 正在构建该团队自动化系统的Rob Hamilton在X平台上发帖称,瓶颈不在于发现漏洞,而在于将漏洞路由到正确的维护者手中。 “最难的部分是协调,确保东西送到正确的人手里,”Hamilton写道。“虽然威力强大,但即便发现了严重问题,我仍只把这视为第一版。” 此次审计正值生态系统已经在消化另一方率先发现漏洞所带来的影响之际。 7月30日开始的Coldcard钱包“清空”事件,已从因固件缺陷生成助记词的钱包中盗走高达1.14亿美元,该漏洞自2021年起便一直潜伏,且一旦受影响的密钥空间被知晓,攻击者无需接触物理设备即可利用。 然而,攻击者已经掌握了同样的工具。 Anthropic在4月表示,其一个未公开发布、仅提供给经过审查用户的模型,在广泛使用的软件中发现了一个已隐藏27年的漏洞,而成本不到50美元。该模型在保护银行连接、交易登录和全球大部分互联网服务器的加密软件中发现了缺陷。 另外,谷歌的威胁情报团队在5月表示,他们已抓获一个犯罪团伙,该团伙正利用某模型为他们发现的漏洞来筹备攻击。
分享这篇文章: