比特币红队完成大规模开源代码安全审查
由25名开发人员参与的比特币红队行动,历时108小时,对501个比特币相关开源项目实施深度扫描,共识别出7,958项潜在安全问题,其中1,280项被评定为高危或严重等级。此次审查融合人工分析、自动化工具与人工智能技术,显著提升对钱包系统、闪电网络协议及核心基础设施的检测效率。
AI驱动的协同审查:从4,962到近8,000项发现
项目初期覆盖390个代码库,产生4,962项初步发现,随后迅速扩展至501个项目的近8,000项报告。审查工作主要依托Moonshot AI的Kimi K3等先进模型,计算资源由OpenSats通过其专项资助计划支持。
需强调的是,这些发现并非全部为已确认漏洞。所有报告均须由项目维护者复现验证,以判断是否存在可利用攻击路径,并评估真实风险等级后方可发布补丁。
关键发现获维护者验证,推动主动修复
比特币开发者Calle指出,多项高危报告已在审查期间获得维护团队确认。该行动揭示了长期未被察觉的潜在威胁,尤其在冷钱包固件中埋藏的弱点,可能已持续多年未被发现。
近期一起涉及Coldcard的比特币盗窃事件,累计损失超1.3亿美元,成为此次审查的重要推动力。该事件暴露了缺乏活跃维护的代码库在面对新型攻击时的脆弱性。
BTCPay Server紧急修补已被利用的凭证漏洞
审查结果与一起真实安全事件重合:BTCPay Server在2.4.2版本中修复了一个关键漏洞,该漏洞允许未授权远程访问者窃取LND管理员macaroon凭证,进而控制关联的闪电网络钱包。
攻击者在补丁发布前已利用此缺陷进行攻击,导致部分用户资金被盗。为此,BTCPay向研究人员Craig Raw和比特币红队分别奖励0.21 BTC,以表彰其负责任的披露行为,并启动更严格的代码审计流程。
目前,运行低于2.4.2版本的BTCPay Server用户应立即升级并更换受影响的认证凭据。
行业联盟呼吁开放前沿AI模型访问权限
超过40家知名数字资产机构联合签署《防御者需要前沿》公开信,要求主流AI实验室向合格的开源安全研究者提供对最强网络安全模型的受控访问权。
签署方包括Coinbase、Block、BitGo、Strategy、MARA、Galaxy、Trezor、Blockstream、Anchorage Digital、Brink、Chaincode Labs及OpenSats。各方诉求涵盖早期模型接入、充足算力支持、安全研究环境以及与AI安全团队的直接沟通渠道。
OpenSats正运营专项基金,用于报销研究过程中的AI计算成本,并激励负责任的漏洞披露。当前,BTCPay Server 2.4.2版本仍是应对已遭利用的LND凭证漏洞的唯一有效修复方案。