这一做法表明,AI正显著提升开源安全审计的效率与覆盖范围。图片来源:Reve AI

一项安全研究正在尝试借助中国AI模型挖掘比特币开源生态中的安全漏洞。该方法将AI分析与人工复核结合起来,对钱包、闪电网络应用以及相关代码库等比特币开源项目开展审计。

据区块链媒体Decrypt当地时间13日报道,由化名为Calle的开发者带领的Bitcoin Red Team,已将Moonshot AI的Kimi K3作为主要工具,用于搜索比特币开源代码中的漏洞。与此同时,团队也在使用中国AI公司Z.ai的GLM 5.2,以及OpenAI和Anthropic的模型。

报道称,Kimi K3主打大规模代码库分析,并可在较少人工干预的情况下完成长周期软件任务。Bitcoin Red Team的审计流程是,先由AI给出潜在漏洞线索,再交由人工核验。Calle形容,这是“数十年积累的开源代码与上线两周的Kimi K3正面碰撞”,并以“到处都坏了,比特币在燃烧”来描述当前状况。

从排查结果看,团队发现的风险数量并不少。Calle表示,截至8月,Bitcoin Red Team已在390个项目中确认4962项问题,其中85项被归类为致命级,635项为高危。不过,为给开发者留出修复时间,团队暂未公开受影响项目及具体漏洞细节。

在漏洞披露流程上,Bitcoin Red Team采取的是先私下通报、后公开披露的做法。团队会先以非公开方式通知相关项目开发者,待问题修复后再对外发布细节。

不同项目的响应速度差异明显。Calle表示,开发团队修复漏洞的速度,可以作为衡量项目健康度的一项指标。其中特别值得注意的是,旨在提升支付速度、降低交易成本的闪电网络软件结构更为复杂,审计难度也更高,因此发现的问题通常多于一般项目。

报道称,工具选择的关键并不在于模型来自哪里,而在于其对安全研究用途的限制程度。Calle此前曾表示,由于OpenAI对网络安全相关用途设置了限制,研究推进一度受阻,因此团队决定启用Kimi K3。这也意味着,在安全研究可执行范围受限的情况下,中国模型正成为替代选择。

Bitcoin Red Team认为,未来各类开源项目都需要建立自己的AI安全审计体系。Calle强调,已经启动AI审计的项目,与尚未启动的项目之间差距正在拉大,各团队应尽快构建自己的AI审计流程。

AI用于开源安全审计的趋势,预计不会只停留在比特币领域。此前,Hugging Face在调查一起安全入侵事件时,就曾遇到美国商业AI模型拒绝分析攻击日志的情况,随后转而使用中国的GLM 5.2完成相关工作。

Calle判断,比特币只是AI驱动安全审计率先切入的主要目标,未来其他开源生态也将陆续跟进。随着AI能够快速分析数十年积累的代码,开源安全领域的新一轮竞争格局,也可能在美国和中国AI模型之间加速形成。

关键词

#比特币 #开源项目 #AI安全审计 #漏洞披露 #Bitcoin Red Team #Kimi K3 #Moonshot AI #GLM 5.2 #闪电网络 #OpenAI #Anthropic
版权所有 © DigitalToday。未经授权禁止转载或传播。