比特币开源生态正进入更快的安全审查周期。比特币红队表示,在对 501 个项目进行约 108 小时审查后,累计记录 7958 项问题,其中 1280 项被归为高危或严重级别。不过,这些数字并不等同于已确认可被利用的漏洞,许多结果仍需维护者和研究人员进一步复现与核实。
已有部分结果完成复现并上报
从披露数据看,约 24.7% 的问题已完成可复现验证,29.4% 已提交给项目维护者。参与行动的化名开发者 Calle 表示,团队已对几乎整个比特币开源生态完成基础扫描,较容易发现的漏洞面已被大范围检查。
这轮行动的核心工具是 Moonshot AI 的 Kimi K3。Calle 认为,前沿模型已能快速检查多年积累的开源代码,使老旧软件面临更高强度的安全审视。但文中也强调,这并不意味着 Bitcoin Core 或所有比特币项目已被攻破。
Kimi K3被用于大规模代码审计
独立测试显示,Kimi K3 在网络安全任务上具备一定能力。英国 AI Security Institute 与美国 CAISI 的联合评估称,该模型在漏洞利用开发测试中表现优于 GLM-5.2,但仍落后于最强的美国闭源模型。Kimi K3 在 ExploitBench 上得分为 32%,在 41 个样本中没有实现任意代码执行。
比特币红队此前曾在 390 个比特币项目中发现 4962 项潜在问题,其中 720 项当时被列为高危或严重级别。最新统计显示,扫描范围和问题数量都较首轮明显扩大。
BTCPay Server已修复一项严重漏洞
这次行动已不只是自动扫描。BTCPay Server 在官方 GitHub 发布说明中确认,已根据比特币红队研究员 Bruno Garcia、Ben Carman 以及独立研究人员的报告修复一项严重漏洞。2.4.2 版本修复了影响 Greenfield Basic Authentication 的双因素认证绕过问题,而该漏洞当时已被利用。
BTCPay Server 随后还表示,攻击者曾从受影响部署中获取 LND admin macaroon 凭证,并借此访问连接的闪电网络钱包。项目方称,仍在处理来自 Bitcoin Red Team、Project Loupe、Magic Grants 及独立研究人员的更多报告,同时加强扫描和审查流程。
这些修复说明,红队报告中的部分高风险问题已被维护者确认并处理。但这并不能证明 7958 项记录都成立。AI 辅助审计仍可能产生误报、重复报告,或在人工调查后调整风险等级。
维护响应速度或更受关注
Calle 认为,随着 AI 显著降低漏洞发现和测试成本,长期缺乏维护的项目需要被更谨慎地看待。项目方对漏洞报告的响应速度,可能会越来越直接地反映项目健康状况。未来,维护者或需要持续运行自己的 AI 审计流程,而不只是依赖偶发的外部审查。
比特币生态也在向这一方向靠拢。OpenSats 已推出快速红队资助通道,部分用于补贴研究人员的 LLM 成本。另有 40 多家比特币和数字资产机构呼吁主要 AI 实验室,向经过审核的开源防御者提供受控的前沿模型访问权限,包括安全环境、足够算力和与 AI 安全团队的直接沟通渠道。
对普通用户而言,更直接的风险仍集中在钱包、闪电网络基础设施、支付软件和老旧代码库,而不是比特币底层共识协议本身。











