2美元AI重現1億美元盜案漏洞,代碼安全防線重塑

核心要點

Dragonfly合夥人哈西布·庫雷希利用GLM 5.2模型,僅花費2美元便在20分鐘內重現導致ColdCard被盜1億美元比特幣的漏洞。此舉揭示AI正以極低門檻重塑加密軟件安全審計格局,迫使開發者與攻擊者重新

據 Woofun AI 消息,Dragonfly 管理合夥人哈西布·庫雷希利用 GLM 5.2 模型,以 2 美元成本在 20 分鐘內重現了導致 ColdCard 盜竊案中 1 億美元 Bitcoin 被盜的漏洞,徹底顛覆了傳統安全審計的成本結構。

這項實驗的核心在於驗證通用人工智能模型在已知背景下的漏洞定位效率。研究人員並未向 GLM 5.2 透露漏洞的具體代碼位置,而是直接指向存在問題的軟件庫。在大約 20 分鐘內,模型便精準識別出了導致鉅額資產流失的安全缺陷。

值得注意的是,這一過程並非盲目的全量掃描,而是基於研究人員早已知曉該軟件存在嚴重問題的前提進行的定向測試。目前沒有任何證據表明最初的竊賊使用了人工智能技術,此次重現僅證明了識別漏洞與大規模利用漏洞之間的本質區別。攻擊者在發現漏洞後仍需執行復雜的利用操作,而 GLM 5.2 僅完成了缺陷發現環節。

這一結果揭示了一個關鍵事實:通用型模型能夠以極低的邊際成本快速復現潛在的技術缺陷,使得代碼審查的門檻大幅降低。傳統上,深入的漏洞研究依賴專業知識與大量人工工時,即便經驗豐富的研究人員也難以覆蓋所有固件版本、智能合約及加密庫。如今,人工智能讓大規模代碼初步審查成爲可能,研究人員可將多個模型並行應用於同一代碼庫,排查不同故障路徑,並在模型迭代時重複流程。

儘管大多數搜索可能無果,但單次嘗試成本僅爲幾美元時,這種高頻試錯策略便具有了極高的性價比。尋找弱點者可以掃描衆多目標,無需每次成功,只要找到一個危害數百萬美元資產的漏洞,數千次失敗嘗試即被覆蓋。人工智能未消除對專業人才的需求,但顯著降低了發現潛在問題、驗證理論及檢查超出人類單獨處理能力的代碼的成本。

從威脅範式來看,人工智能輔助的代碼分析與量子計算風險存在本質差異。長期以來,Bitcoin 安全討論聚焦於量子計算,認爲其強大算力最終可能威脅保護 Bitcoin 的簽名機制,迫使網絡轉向新加密技術。

然而,人工智能無需破解數學原理,而是直接分析當前運行的軟件代碼。它專注於查找隨機數生成不安全、敏感信息泄露、加密實現有誤及恢復功能風險等具體工程缺陷。此前關於"人工智能與量子計算對加密貨幣構成的威脅"的分析已指出,量子計算可能引發網絡層面的加密崩潰,而人工智能則直接作用於保護用戶資金的錢包、跨鏈橋、加密庫及應用程序。當下更緊迫的風險並非人工智能破壞 Bitcoin 協議本身,而是軟件中的人爲失誤。人工智能本身不具備安全偏好,其作用取決於任務設定。攻擊者可用其掃描舊版固件,自動化重複分析並檢測弱點;錢包製造商可在發佈前用其測試密鑰生成、交易簽名及恢復流程;開發者亦可重新審視五年前審計過的軟件,用當時不存在的工具進行檢查。

這種雙向可用性意味着,無論是防禦還是進攻,技術工具本身是中立的,關鍵在於使用者的意圖與執行能力。

攻防不對稱性在此場景下尤爲突出。攻擊者在確認漏洞後應立即行動,而開發者需經歷重現問題、確定受影響用戶、準備安全修復方案及分發的漫長過程,且不能透露過多信息以免加速攻擊。模型可能誤解代碼產生誤報,或描述無法實現的攻擊方式,最終仍需人類研究人員覈實結果並決定響應緊急程度。人工智能擴大了可檢查的代碼範圍,卻無法替代發現嚴重缺陷後的專業知識與應急處理能力。

Woofun AI 整理數據顯示,在 ColdCard 事件中,受影響用戶多爲遵循常規建議、將 Bitcoin 從交易所轉移至專用硬件錢包的自託管者。然而,自託管安全依賴於設備正確生成並保護私鑰。庫雷希指出,受影響固件的隨機數生成源強度低於設計標準,若私鑰基於可預測輸入生成,即使設備離線,私鑰安全性也無法提升。物理隔離僅降低遠程攻擊風險,無法修復生成之初即有缺陷的密鑰。因此,硬件錢包用戶不僅需妥善保管助記詞,更須信任製造商的固件、硬件設計、加密庫及隨機數生成器。多年無已知漏洞攻擊僅說明軟件日常表現良好,而非所有嚴重缺陷已暴露。人工智能使舊代碼更易被重新分析,此前少受關注的軟件現可被反覆大規模檢查。隨着大型模型改進,錢包製造商與加密貨幣協議應重新掃描舊版本軟件,尤其是負責生成私鑰、簽署交易或控制錢包恢復功能的代碼。

用戶風險與補救措施面臨複雜挑戰。單靠固件更新無法解決所有問題,若缺陷影響現有私鑰生成方式,修復軟件僅保護新創建錢包,舊錢包仍面臨風險。用戶需在修復後系統中生成新私鑰並轉移資金,服務提供方應識別受影響版本,迅速聯繫用戶並指導安全遷移。

然而,這一過程易被騙子利用,安全事件常伴隨虛假支持賬號、惡意遷移網站及要求驗證錢包信息的消息出現。用戶絕不能向任何支持人員、網站、社交媒體賬號或人工智能聊天機器人提供助記詞或私鑰,合法恢復流程無需他人獲取敏感信息。人工智能輔助分析應成爲常規開發流程的一部分,而非事後工具。加密貨幣公司應考慮模型提供更廣泛快速檢測覆蓋範圍,但安全團隊仍需區分真正漏洞與錯誤報告,開發修復方案並處理用戶影響。庫雷希的例子未證明人工智能能破壞 Bitcoin,僅表明保護 Bitcoin 的軟件可通過低成本手段檢測漏洞。

這一發展既可能提升安全性,也可能讓攻擊變得更便宜。開發者可利用人工智能在發佈前測試產品發現錯誤,攻擊者則利用其分析被忽視代碼,在多個目標重複搜索並立即行動。技術對雙方可用,結果取決於使用者、覈查精度及防禦反應速度。持續重新評估軟件的項目可利用同樣讓攻擊更容易的工具提升安全性,而依賴舊審計結果或認爲長期隱藏漏洞已發現的團隊將失去機會。

評論

回覆 @用戶
0/800

暫無評論

消息提醒

登入後查看消息
查看全部消息管理訂閱