币圈资讯

Kimi K3 深度扫描比特币生态:两周排查501项目,锁定1280处高危漏洞

Kimi K3 币圈诊断:两周扫遍 501个比特币项目、1280个高危隐患

8 月 13 日,比特币红队核心成员兼 Cashu 协议创始人 Calle 在 X 平台发布了此次安全审计行动的阶段性成果,该推文迅速引发关注,浏览量逼近 26 万次。

其总结措辞犀利:「几十年的开源代码,和两周的 Kimi K3 撞在一起,结果就是所有东西都是破的,比特币在燃烧。」

起因:一起涉及亿美元损失的安全事故

7 月 30 日,硬件钱包品牌 Coldcard 曝出固件层面的严重缺陷:设备在生成助记词时,错误地回退至可预测的软件流程,导致安全芯片仅提供 32 位熵值,使得有效密钥空间骤降至约 43 亿种可能。攻击者利用此弱点分批次耗尽用户资金,确认损失已超 1 亿美元,疑似总损失接近 1.3 亿美元。《Bitcoin Magazine》罕见地发布紧急通告,呼吁用户「立即转移资金」。

这一危机直接促成了比特币红队的成立。Calle 联合托管保险公司 AnchorWatch 的首席执行官 Rob Hamilton 发起组织,数十名贡献者加入,非营利机构 OpenSats 承担了大部分算力成本,对整个比特币开源生态实施了大规模 AI 审计。

两周覆盖 501 个项目,数据需理性解读

截至 8 月 8 日,团队耗费上百小时完成了对 501 个项目的扫描,共记录 7958 条发现,其中 1280 条被评级为高危或严重。然而,这些数字背后存在复杂性:在第 108 小时的监测节点上,仅有 24.7% 的发现能够通过动态复现验证,29.4% 已上报给相应项目方。鉴于 AI 审计难免产生误报与重复信息,人工核验工作仍在持续进行中。

尽管存在争议,但最具说服力的案例无法被忽视。支付软件 BTCPay Server 的官方日志显示,红队成员 Bruno Garcia 和 Ben Carman 报告的一个严重漏洞(双因素认证绕过机制失效),在修复前已被真实攻击者利用。攻击者借此获取了节点管理凭证,进而控制了关联的闪电网络钱包。BTCPay 连续发布两个安全补丁,社区为此设立了追回悬赏,基金会更额外注入 0.21 枚比特币充实红队基金。维护者的实际行动证明了对这些发现的信任。

美国模型受限,中国模型填补空白

为何此次审计主力选用 Kimi K3 而非 GPT 或 Claude?

原因在于美国主流模型对此类任务的限制。Rob Hamilton 透露,在完成全部身份验证后,他尝试使用 OpenAI 的模型分析一个已公开披露的代码库,却在不到 20 分钟后遭到拒绝。比特币核心贡献者 PortlandHODL 在社区流传的对比实验同样引人注目:面对同一份代码,美国前沿模型回复「你说得对!」,而中国开源模型则直接指出了 78 个严重漏洞。Hamilton 的调侃更为深刻:「我现在基本上是在求 Xi 别让我的软件被黑。」

8 月 10 日,超过 70 家托管商、交易所、矿企及开发组织联名签署由比特币政策研究所起草的公开信,要求前沿 AI 实验室向可信的防守方开放访问权限。Galaxy 研究主管 Alex Thorn 在联署中写道:「美国人不该被迫依赖中国 AI 来保护自己。红队需要这些模型。」当然,也需要冷静看待现状:英国 AI 安全研究所与美国 CAISI 的联合评测表明,虽然 Kimi K3 在漏洞开发测试上优于 GLM-5.2,但仍不及美国最强的闭源模型。对于防守方而言,选择的关键在于可用性而非绝对的最强性能。

提示词即武器:攻击门槛大幅降低

Calle 的总结中,持币者最应铭记的是这一点:「过去找到一个缓冲区溢出还不够,需要高手黑客才能把它变成可用的攻击,今天只需要一句 prompt。」

发现漏洞与将其武器化之间的壁垒已然崩塌,这引申出三条关键推论:首先,无人维护的老旧项目默认可疑,不能再以「运行多年未出事」作为安全依据;其次,项目方对漏洞报告的响应速度成为衡量其健康度的重要指标,Calle 明确建议「这段时间动作要快」;最后,他特别点名闪电网络「比一般项目更破」,提醒用户密切关注相关钱包及通道余额的安全状况。

至于那 501 个项目,低垂的果实已被摘取,比特币开源生态的基础扫描暂告一段落。但 Calle 也指出,比特币仅是第一个遭遇冲击的案例。当一句 prompt 就能将陈年漏洞转化为攻击武器,全球所有依赖「多年无人发现」来维持安全假象的软件,都在排队等待属于自己的那场碰撞。

到此这篇关于Kimi K3 币圈诊断:两周扫遍 501个比特币项目、1280个高危隐患的文章就介绍到这了,更多相关币圈高危隐患内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!