AnchorWatch 首席执行官 Rob Hamilton 参与了志愿者发起的 Bitcoin Red Team 计划。他在 X 上表示,自己对 OpenAI 的 Trusted Access for Cyber 能力访问受限,迫使他转而使用中国开源 AI 模型开展比特币安全研究。Hamilton 表示,这一限制迫使他重新使用中国模型,以继续审查与比特币相关的软件,并称“这绝对让我这个爱国的美国人感到心碎。”这一限制发生之际,Bitcoin Red Team 正结合 AI 驱动的代码分析与人工审查,对比特币生态系统中的开源软件进行检查。该组织报告称,在启动后的前 29.8 小时内,它对 390 个与比特币相关的项目进行检查,发现了 4,962 个潜在问题,其中 720 个被归类为高危或严重级别。
Bitcoin Red Team 报告称在 390 个项目中发现 4,962 个潜在问题
Bitcoin Red Team 是一项志愿者安全计划,结合 AI 驱动的代码分析与人工审查,对比特币生态系统中的开源软件进行检查。在启动后的前 29.8 小时内,该组织报告称在 390 个与比特币相关的项目中发现了 4,962 个潜在问题。
在这些发现中,720 个被归类为高危或严重级别,当时约 21.4% 的问题已经得到复现。这些数字不应被解读为 4,962 个已确认的漏洞,因为许多 AI 生成的发现仍需复现和人工验证,之后才能被视为真实的安全缺陷。
Hamilton 表示,失去访问权限使他无法继续调查受影响代码库中的修复措施是否足够,以及相关漏洞是否仍未被发现。
OpenAI 介绍面向安全研究人员的 Trusted Access for Cyber 框架
OpenAI 将 Trusted Access for Cyber 描述为一个框架,旨在让经过验证的安全研究人员在开展合法网络安全工作时拥有更大的自由度。OpenAI 表示,获批准的用户在开展漏洞发现、漏洞分诊、恶意软件分析、二进制逆向工程、检测工程和补丁验证等活动时,将更少受到基于分类器的拒绝。
该公司还在更严格的访问条件下提供 GPT-5.5-Cyber,用于授权红队行动、渗透测试和受控漏洞利用验证等专业工作。
OpenAI 认为,更强大的模型需要更严格的身份认证、监控和授权,因为帮助研究人员发现漏洞的相同能力,也可能让恶意行为者能够利用这些漏洞。
Coldcard 硬件钱包漏洞导致预计 1.16 亿美元被盗
在 7 月发现 Coldcard 硬件钱包重大漏洞后,Bitcoin Red Team 的工作变得更加紧迫。区块链情报公司 TRM Labs 估计,从 7 月 30 日开始的四轮盗窃行动中,超过 5,200 个地址被盗约 1,816 BTC,价值约 1.16 亿美元。该总额仍属初步估计。
研究人员将该事件追溯至 2021 年发布的固件版本 4.0.1。构建配置问题导致部分钱包在创建钱包种子时依赖较弱的软件生成随机数,而不是预期的硬件熵源,这可能使攻击者能够远程暴力破解受影响的私钥。
仅更新存在漏洞的设备,并不能保护那些使用受影响固件生成种子的钱包。这些用户需要生成新的种子,并将其比特币转移至新地址。
Hamilton 认为访问限制造成防御者与攻击者之间的不平衡
Hamilton 认为,遵守访问规则的防御者可能面临限制,而攻击者则可以直接使用限制更少的模型。“黑帽不会遇到这些问题,白帽会遇到,”Hamilton 说。
OpenAI 表示,这些系统可以帮助防御者更快地理解不熟悉的代码、追踪根本原因、分析攻击路径和审查补丁。该公司称,对能力施加限制可以创造一种平衡,因为控制过少可能会给攻击者提供强大的自动化黑客工具,而控制过多则可能使合法研究人员只能使用较弱的系统。
常见问题
Rob Hamilton 失去了 OpenAI 的什么访问权限?
Rob Hamilton 失去了对 OpenAI Trusted Access for Cyber 能力的访问权限。该能力旨在让经过验证的安全研究人员在开展合法网络安全工作时拥有更大的自由度,包括漏洞发现、漏洞分诊、恶意软件分析、二进制逆向工程、检测工程和补丁验证。
Bitcoin Red Team 在首次运行中发现了多少个潜在问题?
在启动后的前 29.8 小时内,Bitcoin Red Team 报告称在 390 个与比特币相关的项目中发现了 4,962 个潜在问题,其中 720 个被归类为高危或严重级别,当时约 21.4% 的问题已经得到复现。这些数字代表需要人工验证的潜在问题,而不是已确认的漏洞。
是什么导致了 7 月的 Coldcard 硬件钱包盗窃事件?
研究人员将 Coldcard 漏洞追溯至 2021 年发布的固件版本 4.0.1。构建配置问题导致部分钱包在创建钱包种子时依赖较弱的软件生成随机数,而不是预期的硬件熵源,这可能使攻击者能够远程暴力破解受影响的私钥,最终导致超过 5,200 个地址被盗,预计损失 1.16 亿美元。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复