比特幣(BTC)開源生態系的安全檢測方式,正朝向結合人工智慧(AI)的紅隊測試延伸。冷錢包 Coldcard Mk3 爆出資安疑慮後,結合人工審查與AI分析的防禦工作再度受到關注。
銀河數位(Galaxy Digital,代號:GLXY)於13日公開的Podcast節目《Galaxy Brains》中,邀請AnchorWatch執行長羅伯・漢彌爾頓(Rob Hamilton),一同談論比特幣紅隊(Bitcoin Red Team)的活動。討論焦點聚焦於Coldcard疑慮爆發之後,如何運用AI找出並修補比特幣生態系周邊的安全漏洞。
比特幣紅隊是由志工組成的組織,結合AI工具與人工審查,檢測比特幣相關的開源程式碼庫。本社此前報導指出,在超過390個比特幣開源程式碼庫中,共發現85項「嚴重」等級漏洞與635項高風險漏洞;當時在27.5小時內共提交了4,962筆發現紀錄。
這場討論的起點,是Coldcard Mk3的資安警示。據The Block報導,Coinkite於7月30日警告,由Coldcard Mk3所產生的種子(seed)可能使用戶資產暴露於風險之中。報導同時指出,約有594.5枚BTC從500個錢包地址流出。Coinkite表示,根據初步分析,Mk4、Q與Mk5等機型不受影響。
Coldcard是專為比特幣打造的硬體錢包。製造商Coinkite表示,Coldcard的設計理念是將私鑰保存在離線環境,在完全不連網的狀態下完成交易簽署。一旦這類產品的種子生成與隨機數品質遭到質疑,勢必會牽動用戶對自我保管方式的信任,也讓外界重新檢視相關安全機制的必要性。
漢彌爾頓主導的這項工作,也與AI使用權限的爭議密切相關。本社此前報導,漢彌爾頓曾表示,由於OpenAI對程式碼庫分析設下限制,他決定改用中國的開源AI模型。他直言:「身為愛國的美國人,做出這個決定讓我很痛心,但為了保護比特幣基礎設施的研究工作,我還是會改用中國的開源模型。」這番話反映出資安研究人員在AI工具受限下的無奈選擇。
OpenAI於今年2月公布「網路安全信任存取」政策,宣布針對高風險的網路安全任務導入身分驗證與信任存取機制。OpenAI說明,由於難以區分「防禦性」漏洞挖掘與「惡意」利用行為,部分資安研究人員可能因此受到相關限制措施影響。同時,OpenAI宣布將投入1,000萬美元的API額度,用於支援網路防禦工作。
目前爭議核心在於AI資安工具的存取權限。限制若加強,雖能降低遭惡意濫用的可能性,卻也可能拖慢防禦性研究的腳步;限制若放寬,雖有助加快漏洞挖掘速度,但同樣的功能也可能被攻擊者濫用。比特幣紅隊的案例顯示,這道平衡點目前仍未有定論。
銀河數位在同一集Podcast中,也談及比特幣市場展望,但主持人與公司皆事先聲明,雙方在BTC上持有財務利益關係。整體而言,這次討論的重點並非價格走勢,而是比特幣生態系的安全檢測方式,以及圍繞AI存取權限的爭議。
留言 0