一个自称为“比特币红队”的志愿者组织在大约 30 小时内提交了 390 个比特币项目的 4,962 项安全调查结果,并进行了所谓的“大规模生态系统审计”,人工智能代理完成了大部分扫描工作。

比特币 ecash 协议 Cashu 的创建者 Calle 于周三发布了该活动的第一份情况报告。它将 85 个发现列为严重严重性,635 个发现为高度严重,合计占语料库的 14.5%,每个项目平均有 1.85 个严重问题,每小时提交 166 个发现。他说团队已经发展到 16 人,全天候工作;该报告记录了 17 名贡献者,其中 14 名是人类,3 名是自动化的。

比特币红队更新:我们已经拥有 16 名全球分布的人员,全天候 24/7 工作

我们正在对比特币代码库进行大规模的生态系统安全审计。

27.5 小时内,我们已提交了 390 个项目的 4,962 项调查结果。 85 个严重问题和 635 个高严重性问题。

我们在… pic.twitter.com/iRCylprbY1

- calle (@callebtc) 2026 年 8 月 5 日

卡勒写道,大部分工作仍然是手动的,“手持人工智能”,尽管自动化控制正在改进,91%的发现是通过自动扫描获取的。他说,让每个人使用自己喜欢的审查方法“已被证明是最有效的策略”,因为贡献者以不同的方式提示他们的代理并发现不同的错误。大约 21% 的发现已通过概念验证代码动态重现。

不同类别的严重程度差异很大。隐私和 Coinjoin 工具返回的高或关键结果比例最高,为 24%,其次是掉期和交易所(21%),以及支付和商业工具(17%)。加密库和 SDK 产生了最大的原始数量,共 1,101 个结果,但只有 10% 突破了高标准。

维护人员被淹没

到目前为止,只有 19 个项目(不到所审查项目的 5%)在上游披露了调查结果,Calle 承认这一活动给维护人员带来了困难。

他写道:“如果我们的报告给你本已紧张的一天增添了压力,我们深表歉意。”同时他认为调查结果应该尽快公布,因为项目所有者最适合验证它们,现在人工智能的验证几乎是免费的,任何其他运行相同工具的人都会遇到相同的错误。八项调查结果已因误报而被淘汰。

冷卡背景

随着比特币的安全假设受到审查,这场活动开始了。 Coinkite 的 Coldcard 钱包在 2021 年 3 月构建的固件从软件回退而不是设备的硬件随机数生成器中提取钱包种子后,用户损失了约 1.3 亿美元,导致私钥容易被猜测。在事后分析中,该公司指出,很可能“有人使用人工智能来审查我们固件的早期版本。”

Ledger 首席技术官 Charles Guillemet 周二告诉 Decrypt,该事件表明人工智能现在被用来“以机器速度”识别加密代码中的漏洞。他补充说,“开源和经过审查不是一回事”,并指出 Coldcard 缺陷在公共代码中存在了五年多,直到据报道对手使用人工智能找到了它。他认为,防御现在必须以与攻击者相同的速度移动——正如比特币红队等组织所展示的那样。