Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

AI稽核比特幣(BTC)生態系 150個程式碼庫揪出十餘項漏洞

置於稜鏡間的金色硬幣 / TokenPost.ai

比特幣(BTC)生態系統近來加大力度導入人工智慧(AI)進行程式碼安全稽核。Bitcoin Red Team針對150個程式碼庫展開檢測,並將發現的十餘項「漏洞」以非公開方式回報給相關專案團隊。

根據Odaily星球日報4日報導,Bitcoin Red Team是在COLDCARD漏洞爭議後,著手檢視錢包、加密函式庫與基礎設施程式碼的安全性,並在過程中發現上述問題。此次作業投入約2萬美元(約新台幣62萬元)的AI運算成本,由開源比特幣開發贊助機構OpenSats負擔。不過OpenSats公開的受贊助專案清單中並未列出Bitcoin Red Team,OpenSats說明,該清單並未涵蓋所有受支持的專案。

Bitcoin Red Team運用多款AI工具搜尋潛在漏洞,做法是讓AI快速掃描大範圍程式碼,再由人力驗證候選漏洞的可重現性與影響程度。

月之暗面(Moonshot AI)旗下Kimi K3的技術報告,也分別評估了AI在漏洞挖掘與漏洞利用(exploit)開發上的能力。報告指出,經人力複核的候選漏洞中,約七成最終被判定為真實漏洞,並在6個專案中找出16項此前未知的漏洞。Kimi K3在36項漏洞利用任務中解出14項,但面對防護強化的目標時,表現仍與人類專家存在差距。OpenAI與Anthropic部分前沿模型因未回應資安相關任務,未納入此次直接比較。

以太幣(ETH)生態系統同樣出現AI實際投入協定程式碼稽核的案例。以太坊基金會(Ethereum Foundation)協定安全團隊7月9日表示,AI代理人在以太坊共識用戶端所使用的libp2p gossipsub中,發現一項可遠端觸發的當機(panic)漏洞,該漏洞已以CVE-2026-34219編號公開。基金會強調,比起AI本身的搜尋能力,如何從中篩選出真正的臭蟲、排除似是而非的誤判,驗證流程才是關鍵所在。

Anthropic也在1月14日表示,以Claude為基礎的代理人針對Python生態系統中的主要套件產生屬性測試(property-based testing),藉此尋找潛在臭蟲。在984件臭蟲回報中,經人力複核的50件裡有56%屬實,若只看評分最高的回報,有效比例則提高到86%。

Cloudflare(NET)則於6月18日公開自家建構漏洞搜尋測試框架(harness)的經驗,強調可重現測試、去除重複回報與修補驗證流程的重要性。這也意味著,AI雖能擴大程式碼審查範圍,但未經驗證的回報一旦增加,維護者與資安團隊的分類負擔也可能隨之加重。

AI模型加速找出開源專案漏洞、導致重複回報與修補協調問題加劇的相關討論持續延燒。這次案例顯示,AI資安工具雖能加快漏洞候選的搜尋速度,但人力驗證可重現性與影響程度的流程,重要性反而更加凸顯。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1