Bitcoin Red Team由開發者Calle同AnchorWatch CEO Rob Hamilton帶領,用AI審計390個Bitcoin開源項目,27.5小時內提交4,962項發現,包括85個嚴重及635個高危漏洞。 BTCPay Server嘅嚴重漏洞喺2026年8月8日被黑客利用,可以提取閃電網絡節點嘅管理員憑證並盜取資金;團隊緊急推出2.4.2版本修復。
研究答案

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
喺短短一日多啲嘅時間,一個由16名義工組成嘅團隊,用AI agent掃描咗390個Bitcoin開源項目,標記出近5,000個潛在保安問題——呢個規模,用人手審計可能要搞幾個月。Bitcoin Red Team呢次審計發現咗85個嚴重同635個高危漏洞,直接促成咗BTCPay Server支付處理器一個正在被利用嘅漏洞嘅修復,仲引發咗一場政策辯論:保安研究員應唔應該同黑客一樣,可以使用尖端AI工具?
Bitcoin Red Team係一個由化名Bitcoin開發者Calle同AnchorWatch CEO Rob Hamilton領導嘅義工保安計劃。2026年8月5日,團隊用AI agent協調咗一場「衝刺式」審計,掃描Bitcoin開源程式碼庫——包括錢包、支付處理器、閃電網絡實現、私隱工具、交易所同基建軟件 。
規模係前所未有嘅:16個參與者(14個人類同3個AI agent)全天候工作,91%嘅發現係由自動掃描捕獲 。呢項工作由OpenSats(一個501(c)(3)非牟利組織)資助,淨係AI運算成本就超過40,000美元
。團隊用咗一個自訂嘅171,599行保安 harness,同埋多個模型包括Kimi K3、GPT Sol、Fable、Opus同GLM5.2
。
喺頭27.5個鐘,團隊喺390個項目裡面提交咗4,962項保安發現 。當中85項被歸類為嚴重,635項為高危,加埋佔全部發現嘅14.5%——平均每個項目有1.85個嚴重問題,每小時發現166項
。
不過呢啲數字要小心解讀。根據早期報告,只有21.4%嘅發現成功畀人類審查員重現,即係真正可以被利用嘅數字遠低於原始發現數 。團隊強調,AI生成嘅報告仍然需要人類驗證,先知道喺現實世界嘅可被利用性。
到咗2026年8月14日,團隊將掃描範圍擴大到501個項目,用咗108個鐘,記錄咗7,958項發現,其中1,280項被列為高或嚴重 。當時,24.7%嘅發現已經通過動態方式重現,29.4%已經上報畀項目維護者
。私隱同coinjoin工具嘅高或嚴重發現比例最高,達到24%
。
呢次審計最具影響力嘅發現,係BTCPay Server嘅一個嚴重漏洞。BTCPay Server係一個開源Bitcoin支付處理器,全球好多商戶都用緊。喺2026年8月7日至8日,黑客利用咗一個漏洞,可以從BTCPay Server實例提取LND(閃電網絡守護進程)管理員macaroon憑證——呢個就係控制閃電網絡節點嘅認證鑰匙 。
黑客攞到呢啲憑證之後,就可以遙距連接受害者嘅LND節點,直接從閃電網絡通道入面提走資金,完全唔使認證 。受影響嘅包括BTCPay Server Foundation本身同埋一個Bitcoin主題社區中心Citadel21
。
呢個漏洞係由Sparrow Wallet開發者Craig Raw同Bitcoin Red Team負責任咁披露嘅 。BTCPay Server隨即推出咗2.4.2版本嘅緊急修復,強烈呼籲所有用戶即刻升級,或者暫時熄咗個伺服器
。
事後,BTCPay Server Foundation提供咗一個高達3 BTC(當時約19萬美元)嘅恢復賞金,相當於搵返資金嘅10% 。基金會仲分別捐咗0.21 BTC俾Craig Raw同Bitcoin Red Team,表揚佢哋嘅負責任披露
。
審計之後即刻爆出一個重大政策風波。2026年8月9日,OpenAI封鎖咗Rob Hamilton使用佢哋嘅「Trusted Access for Cyber」計劃——即使佢已經完成晒驗證同登記,唔准佢再用OpenAI嘅模型做Bitcoin漏洞研究 。
Hamilton話佢星期六開始整合OpenAI嘅能力,點知第二朝就發現自己嘅存取權限被撤銷 。佢喺X上面寫:「作為一個愛國嘅美國人,我要咁做真係好難受」,宣布會返去用中國開源模型嚟繼續保護Bitcoin基建
。
Bitcoin Red Team於是將研究移植到Moonshot AI嘅開源權重模型Kimi K3,一個中國開源LLM 。Hamilton公開話,黑客已經可以無限制咁用尖端AI工具,但係防守方反而被鎖住
。
2026年8月13日至14日,Bitcoin Policy Institute(BPI)協調咗一封公開信,由超過40間加密貨幣公司聯署——包括Coinbase、Block、BitGo、Blockstream、Anchorage Digital、ARK Invest、Bitwise、Foundry、Casa同Exodus——要求主要AI實驗室(OpenAI、Anthropic等)向經過審查嘅開源保安研究員提供受控嘅早期存取權,俾佢哋用到尖端AI模型 。
聯署方認為,黑客已經有得用最頂尖嘅AI,形成咗一個不對稱嘅保安差距:白帽防守方冇辦法用同一套工具去搵同修復漏洞,但黑客就可以喺漏洞被利用之前落手 。呢封信唔係要求AI實驗室完全取消安全措施,而係建議建立結構化嘅可信存取計劃,包括審查框架、私人程式碼審查空間,同埋同實驗室安全團隊嘅溝通渠道
。
雖然Bitcoin同加密貨幣喺香港嘅監管環境仲喺發展中,但香港作為國際金融中心,有唔少商戶同投資者都有接觸Bitcoin同閃電網絡。BTCPay Server呢類開源支付工具,係全球商戶用嚟避開傳統銀行同中介嘅選擇。如果香港嘅Bitcoin用家或者商戶有用BTCPay Server,就要即刻更新到2.4.2版本,確保閃電網絡錢包嘅安全。
唔會。呢個漏洞係BTCPay Server呢個應用層嘅問題,唔影響Bitcoin底層嘅區塊鏈網絡。Bitcoin網絡本身冇受到影響,價格亦大致穩定喺64,000美元左右 。
雖然AI可以快速掃描大量程式碼,但係佢嘅發現有唔少係假陽性。截至報告出爐,只有約21-25%嘅發現成功畀人類審查員重現。所以AI審計係一個篩選工具,可以幫手加快發現潛在問題,但最終仲係要靠人類判斷邊啲漏洞真係可以被利用。
Bitcoin Red Team嘅AI審計展示咗人工智能喺保安領域嘅巨大潛力,但同時亦暴露咗防守方同黑客之間喺AI工具使用上嘅不對等。OpenAI封鎖研究員嘅決定,反而催生咗一個由超過40間加密貨幣公司組成嘅聯盟,要求AI實驗室向白帽研究員開放工具。呢場關於AI存取權嘅政策辯論,將會影響未來網絡安全研究嘅方向。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Bitcoin Red Team由開發者Calle同AnchorWatch CEO Rob Hamilton帶領,用AI審計390個Bitcoin開源項目,27.5小時內提交4,962項發現,包括85個嚴重及635個高危漏洞。
Bitcoin Red Team由開發者Calle同AnchorWatch CEO Rob Hamilton帶領,用AI審計390個Bitcoin開源項目,27.5小時內提交4,962項發現,包括85個嚴重及635個高危漏洞。 BTCPay Server嘅嚴重漏洞喺2026年8月8日被黑客利用,可以提取閃電網絡節點嘅管理員憑證並盜取資金;團隊緊急推出2.4.2版本修復。
OpenAI喺8月9日封鎖咗研究員Rob Hamilton嘅權限,逼使團隊轉用中國開源AI模型Kimi K3;超過40間加密貨幣公司聯署要求AI實驗室向白帽研究員提供受控嘅早期存取權。