bot.gif
取消
选择语言
确认
简体中文
繁体中文
English
close
正在加载
web3: 比特币红队借助Kimi K3排查近8000项安全问题
互联网 · 2026-08-14 14:59
2
摘要
比特币红队借助 Kimi K3 在两周内排查出 7958 项潜在安全问题,BTCPay Server 已修复其中一项严重漏洞 。
币界网报道:

比特币开源生态近期披露了一轮大规模安全排查结果。比特币红队称,借助 Moonshot AI 的 Kimi K3 模型,团队在约两周内梳理出 7958 项潜在安全问题。不过,这一数字更接近一份待核实的安全队列,而非数千个已确认可利用的漏洞。

高危问题有 1280 项

在这批发现中,1280 项被标记为高危或严重级别。但截至最新统计,只有 24.7% 的问题被动态复现,29.4% 已上报给上游项目。大量结果仍停留在初步筛查阶段,后续还需要研究人员确认是否真实可利用、是否重复上报,或是否属于误报。

这也说明,AI 能显著扩大代码审查覆盖面,但最终是否构成漏洞,仍要靠人工验证。对安全团队来说,模型更像是放大排查范围的工具,而不是替代审计结论的终点。

BTCPay Server 已修复漏洞

这轮排查已经带来实际修复。BTCPay Server 在 8 月 7 日发布 2.4.2 版本时表示,修复了一项正在被利用的严重漏洞,并将问题上报归功于比特币红队研究员 Bruno Garcia 和 Ben Carman。

该漏洞涉及 Greenfield Basic Authentication 下的 TOTP 双重身份验证绕过。更新发布后,BTCPay Server 还将 Basic Authentication 在账户创建后的默认状态改为关闭,以降低风险暴露。

OpenSats 随后披露,其运行环境中使用了受影响的 BTCPay Server 和 LND 组件。该机构称已快速完成更新,没有捐赠资金损失,但出于谨慎考虑,曾临时关闭闪电网络捐赠功能。

AI 正在压缩修复窗口

参与比特币红队的化名开发者 Calle 表示,团队使用 Kimi K3 在大约两周内处理了比特币开源生态中的大部分代码库。这反映出,AI 正在改变漏洞发现的成本结构,让研究人员能在更短时间内检查更多可疑代码路径。

不过,独立测试也显示 Kimi K3 并非没有局限。英国 AI Security Institute 与 U. CAISI 的联合评估显示,Kimi K3 在 ExploitBench 上得分为 32%,高于 GLM-5.2 的 24%。但在 41 个样本中,它没有成功实现任意代码执行,而测试中网络攻击能力更强的模型平均可成功完成 20 个样本。

这意味着,AI 当前更擅长扩大排查规模,而不是直接确认漏洞可利用性。真正的压力开始转向修复环节:项目方能否及时验证、打补丁并发布更新,正变得和发现漏洞本身一样重要。

补充信息:OpenSats 已设立专门的 Red Team Fund,用于补贴研究人员使用大模型产生的 token 成本;另有 40 多家数字资产机构呼吁,让经过审查的开源防御团队在受控条件下获得前沿 AI 模型访问权限。

相关资讯