比特币红队审计冲刺在约390个代码库中发现4,962个安全问题

比特币红队审计冲刺在约390个代码库中发现4,962个安全问题

这项由志愿者参与、AI辅助的审查随后遭遇OpenAI和Anthropic的访问限制。Rob Hamilton称,OpenAI在一天内切断了Trust & Cyber分析访问权限,迫使这项工作重新转向中国开源模型。

BTC

事实核查
所有具体说法均得到多个独立来源的佐证。Cryptobriefing确认了16名成员、390个项目、4,962项发现(85项严重加635项高风险,共720项),以及Coldcard触发事件。Spendnode和LCX(两者均援引Cointelegraph)独立确认了720项高风险/严重发现、21.4%的可复现率、16人团队,以及Coldcard漏洞利用是催化因素。"近5,000项"的表述是对4,962的准确四舍五入,而"720项高风险或严重发现"也完全一致。唯一的细微差异是冲刺持续时间(27.5小时 vs 约30小时),但这不影响该说法的实质内容。
    参考链接123
摘要

一场持续约30小时的比特币红队安全行动在约390个与比特币相关的项目中发现了4,962个软件问题,其中包括85个严重问题和超过635个高危发现。此前Coldcard硬件钱包出现漏洞后,志愿者使用AI工具加快了审查速度。AnchorWatch首席执行官Rob Hamilton随后表示,就在他开始将OpenAI的Trust & Cyber能力整合进这项工作的次日早晨,OpenAI便限制了相关访问;而OpenAI和Anthropic更早前的限制,尽管合规检查已经完成,仍促使团队转向Moonshot AI的Kimi K3及其他中国开源模型。Hamilton表示,这些发现已通过负责任披露方式告知维护者,该项目在算力上花费约20,000至40,000美元,且被标记的问题中约21%已被独立复现为真实漏洞。

术语与概念
  • 负责任披露: 在公开安全缺陷之前,先私下向开发者或维护者报告,以便其准备修复的做法。
  • 客户身份验证 (KYC): 即了解你的客户,是平台用来确认访问其服务者身份的身份验证流程。
  • 开源模型: 其权重或代码可供更广泛使用、修改或自行托管的AI模型。