返回 7*24 快讯
来源ODAILY

AI代码审查漏检关键漏洞,COLDCARD上周因此遭利用

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Coinkite 称,该漏洞存在于两个无关联固件子模块的边界处,而非其比特币或加密代码中,使其多年来避开人工和 AI 辅助代码审查。 Coinkite 表示,事件发生后,公司测试了包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿 AI 模型,均未识别出该缺陷。 Coinkite 目前敦促安全关键型项目专门审计 build 系统和子模块边界,并警告称,AI 辅助开发可能在比特币生态系统中留下类似盲点。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-05 13:43

Coldcard 制造商 Coinkite:AI 代码审查未能发现安全漏洞,警示比特币硬件和软件行业

Foresight News 消息,Coldcard 制造商 Coinkite 发文表示,黑客发现的漏洞「对所有开发比特币硬件和软件的公司都是一个警示,而不仅仅是对我们公司」。Coinkite 表示,「我们对关键代码库进行了人工智能辅助审查,包括在漏洞利用发生前几周。但审查并未发现此漏洞。事件发生后,我们还使用包括 Kimi K3、Claude Fable 和 Codex 5.6 在内的前沿模型对代码进行了测试。这些模型均未发现该漏洞。」 Coinkite 提醒,「如果您的团队依赖 AI 对安全关键代码进行审查,我们建议您专门针对构建和子模块边界进行测试。我们认为许多比特币项目,包括那些依赖开源代码的项目,都需要立即进行审查。」Coinkite 表示,该漏洞似乎存在于固件中两个独立软件组件交互的部分,而不是存在于大多数审查对象所关注的父代码或加密逻辑中。

07-31 07:02

Bitcoin Core开发者称已复现COLDCARD MK3漏洞,MK2/MK3设备或受影响

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。

08-09 01:32

Bitcoin Red Team已扫描约150个比特币代码库,发现十余个漏洞

Odaily星球日报讯 Bitcoin Red Team 志愿安全倡议已扫描约 150 个比特币代码库,并披露十余个漏洞。团队正开发开源 AI 平台,用于审计比特币软件,覆盖钱包、加密库、基础设施及其他项目。 AnchorWatch CEO Rob Hamilton 表示,团队目前已在不同 AI 服务上支出约 2 万美元,并使用 Kimi K3、OpenAI 的 GPT Sol、Anthropic 的 Claude Fable 和 Opus,以及 Z.ai 的 GLM 5.2 识别漏洞并生成相关文档。 化名比特币开发者 Calle 表示,团队过去 12 小时已向多个项目报告严重漏洞,平均每人每小时发现约一个严重漏洞,每日支出约 1 万美元。团队未披露受影响项目及漏洞细节。

08-05 06:01

发现数十个关键漏洞,Bitcoin Red Team已扫描150个代码库

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,志愿者组织 Bitcoin Red Team 称,其已扫描 150 个代码库,私下披露十余个漏洞,并在 COLDCARD 漏洞事件后推进钱包、加密库和基础设施加固过程中发现关键问题。该工作已消耗约 2 万美元 AI 算力成本,由 OpenSats 承担。研究人员正在使用多个 AI 工具,许多人表示,Kimi K3 等开源模型已成为安全研究的主要工具,而 OpenAI 和 Anthropic 等前沿闭源模型在此类分析中被认为限制更多。该团队计划开源其 AI 安全工具,使项目能够持续审计自身代码库。研究人员警告称,比特币可能只是首个面临 AI 辅助漏洞发现浪潮的行业,类似工作随后可能扩展至所有开源软件。

08-04 23:18

涉及超1800枚BTC被盗,Coinkite CTO被指曾提前一年忽视RNG代码警告

Odaily星球日报讯 Bitcoin News 在 X 平台发文表示,新证据显示,编写 LibNgU 代码的匿名 switck 账号可能实际为 Coinkite 联合创始人兼 CTO Peter Gray,该代码处于 COLDCARD 熵故障事件核心。 研究人员称,Gray 的 GPG 密钥签署了数十次 switck 提交,另有其他标识符似乎将两个身份关联起来。 比特币开发者 James O’Beirne 表示,他曾于 2025 年 5 月警告 Coinkite,LibNgU 的 RNG 实现看起来可疑,并建议移除该实现,但他称对方回应称如存在问题应已被发现。 截图还显示,早在 2021 年 4 月,已有用户对 LibNgU 重写提出质疑。 如果这些发现准确,则意味着引入该代码的工程师后来与超 1800 枚 BTC 被盗事件相关,并且在漏洞公开披露一年多前已收到关于 RNG 实现的直接警告。

08-03 04:34重要

Coldcard漏洞致用户损失超8800万美元,Coinkite或面临集体诉讼

Odaily星球日报讯 硬件钱包 Coldcard 背后公司 Coinkite 或面临用户法律行动,相关用户因部分型号助记词生成器漏洞合计损失超 1300 枚 BTC,价值超过 8800 万美元。 117 Partners 创始人兼管理合伙人 Thomas Braziel 正在研究针对 Coinkite 的产品责任索赔及集体诉讼,并协调收集国际受害者信息。巴西比特币支持者 Felipe Ojeda 已提交警方报告,并将在巴西对该公司提起投诉。 ATH21 CEO Cris Carrascosa 表示,Coinkite 对其产品用户资金不承担监管责任,相关诉讼需证明 Coldcard 可预见此次攻击。Blend 机构业务发展负责人 Ana Ojeda 表示,受害者没有自动追回全部资金的权利,但可就责任问题展开调查。