一项由志愿者发起的比特币安全倡议在首次29.8小时的AI辅助代码审查中,于390个比特币相关项目中识别出4962个潜在安全问题,其中720个被归类为高危或严重级别。
比特币红队(Bitcoin Red Team)已发现4962个潜在安全问题,涉及390个比特币项目。该志愿者组织表示,720个发现被归类为高危或严重级别。超过五分之一的已报告问题已通过验证复现。
此次审查活动启动于Coldcard钱包攻击暴露固件漏洞数天后。该团队表示,已向受影响项目报告了多个关键漏洞。
据比特币开发者Calle称,在最近的Coldcard钱包攻击事件后,比特币红队发起了一次协调安全审查,涵盖比特币库、钱包、基础设施软件及其他开源项目。志愿者工作包括AnchorWatch CEO Rob Hamilton及其他比特币贡献者,使用AI辅助工具结合手动验证来识别软件漏洞。
在X平台的一篇帖子中,Calle表示该团队“平均每人每小时发现约1个严重漏洞”,并在过去12小时内已向多个项目报告了关键漏洞。他还将安全状况描述为“极其糟糕”。
来源:X/Calle。此次审查活动发生在攻击者利用影响易受攻击的Coldcard硬件钱包固件的漏洞不到一周后,该事件促使开发者和研究人员加强对比特币软件的审查。
根据Calle分享的数据,该倡议已完成390个代码仓库的自动和手动审查,在此过程中识别出4962个潜在问题。其中,720个被归类为高危或严重级别发现。该团队补充说,21.4%的已报告问题已被复现,表明部分AI生成的初步发现已得到独立验证。
此次审查活动并非针对单一应用,而是涵盖密码学库、钱包软件、基础设施组件以及其他构成比特币生态系统的项目。Calle表示,这项工作依赖于为此次努力专门开发的多个测试框架。他还透露,该活动每天消耗约1万美元的计算成本,由OpenSats承担费用。
根据他的帖子,Kimi Moonshot提供了AI账户和对其Kimi K3模型的访问权限以支持审查。该组织还请求社区成员贡献计算账户或数字代币以维持该倡议。
此次审查行动是近年来影响比特币用户的最大钱包安全事件之一。正如crypto.news此前报道,Galaxy Research确认攻击者在三次确认的攻击波中从约7300个地址盗取了1596枚BTC,同时还识别出14个与相同Coldcard种子生成漏洞相关的较小事件。该研究公司还单独识别出一次疑似第四波协同攻击,可能使总损失增至约2055枚BTC,但由于仍需更多受害者确认,尚未将该地址纳入其确认统计中。
Galaxy早期的区块链分析估计,疑似第四波涉及从709个疑似受害者地址转移448.7枚BTC,但该公司警告称,仅凭区块链分析无法最终识别每个受害者,也无法证明单一操作者实施了所有盗窃。调查人员还发现,约90%的被盗比特币尚未被移动。
在本周报告的独立链上活动中,分析师观察到另一名攻击者开始通过比特币混币器路由64枚BTC,而最大的已知攻击者仍在七个地址中持有1159枚BTC,未进行转账。
根据Coinkite的说法,Coldcard漏洞源于2021年3月引入新密码库时的固件更改。易受攻击的固件版本在创建钱包种子时未使用预期的硬件随机数生成器,而是依赖MicroPython提供的确定性伪随机生成器。Block的比特币工程和安全团队在审查固件后也得出了相同结论。虽然Block表示尚未对所有受影响设备进行实证测试,但得出结论称易受攻击的固件在创建钱包种子时调用了确定性回退机制而非STM32硬件随机数生成器。
Coinkite估计,受影响的Mk2和Mk3设备产生了约40比特的有效熵,而受影响的Mk4、Mk5和Coldcard Q设备产生了约72比特,而非预期的128比特。紧急固件更新已针对所有受影响产品发布。该公司还警告称,安装补丁后的固件并不能保护使用易受攻击版本创建的钱包。用户必须在更新后的设备上生成全新的种子短语,并将其比特币转移到由这些新种子派生的地址。使用至少50次手动骰子投掷创建的钱包被认为不易受此特定随机数生成问题影响,但Coinkite仍建议迁移。
在Coldcard调查仍在进行的同时,比特币红队表示,随着审查的推进,他们已继续向受影响的软件项目提交新发现的漏洞。据Calle称,过去12小时内已私下向项目维护者披露了多个关键问题,而非公开发布。该组织尚未透露受影响项目的名称,以便开发者修复问题。
该志愿者行动结合AI生成的发现与人工审查,然后在报告问题之前进行复现验证。团队表示,复现已报告漏洞仍是其验证过程的一部分。在目前已发现的近5000个潜在发现中,略超过五分之一已被复现,同时审查仍在其他比特币代码仓库中继续进行。
