比特币人工智能安全审计文件发现390个项目中的4,962个问题

CN
Decrypt
關注
4 小時前

一个自称为比特币红队的志愿者组织在大约30小时内提交了4,962个安全发现,涉及390个比特币项目,进行了一次他们所称的“规模庞大的生态系统审计”,由人工智能代理执行大部分扫描工作。


匿名开发者calle,创建了比特币电子现金协议Cashu,发布了该活动的首份情况报告。报告指出,有85个发现的严重性为关键,635个为高,这些结果占总数的14.5%,每个项目平均1.85个严重问题,以每小时166个发现的速度进行。he说团队已经扩大到16人,全天候工作;报告记录了17名贡献者,其中14名是人类,3名是自动化的。



大部分工作仍然是手动的,calle写道,“手动引导人工智能”,虽然自动化的工具正在改善,91%的发现是通过自动扫描入库的。他说,让每个人使用自己喜欢的审核方法“被证明是最有效的策略”,因为贡献者以不同的方式提示他们的代理,从而发现不同的漏洞。大约21%的发现已经通过概念验证代码动态重现。


严重性分布在不同类别中差异明显。隐私和联合交易工具的高或关键发现占比最高,为24%,其后是交换和兑换21%,支付和商户工具为17%。加密库和SDK产生的原始数量最大,共1,101个发现,但只有10%达到了高标准。


维护者面临洪水般的压力


迄今为止,在审查的项目中,只有19个项目(不到5%)已向上游披露发现,calle承认此次活动给维护者带来了困难时刻。


“如果我们的报告给您本已紧张的日子增加了压力,我们深感抱歉,”他写道,同时主张这些发现应该迅速发布,因为项目所有者最能验证它们,现在通过人工智能的验证几乎是免费的,任何其他运行相同工具的人都会发现相同的漏洞。八个发现已作为假阳性被撤回。





冷卡的背景


此次活动的开展正值比特币的安全假设受到审查之际。Coinkite的Coldcard钱包在2021年3月的一次固件构建中因从软件后备而不是设备的硬件随机数生成器提取钱包种子,导致用户损失了$1.3亿,使私钥暴露可被猜测。在一份事后分析中,该公司指出“可能有人使用AI来审查我们固件的先前版本。”


Ledger首席技术官Charles Guillemet在周二对Decrypt表示,此事件表明AI现在被用于“以机器速度”识别加密代码中的漏洞。他补充道,“开源和经过审查并不是同一回事”,并指出Coldcard的漏洞在公共代码中存在超过五年,直到有对手报告使用AI发现它。他认为,现在的防御必须与攻击者的速度保持一致——这一点比特币红队等组织正在证明。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接