AI 攻进加密安全腹地!中国开源模型成比特币社群「救火队」

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧

当你把加密代币存在原以为固若金汤的硬体钱包中,结果有一天,骇客只用几分钟就找到了「撬锁钥匙」,帮忙翻出「钥匙」的,是一台不知疲倦的 AI 。

没错,AI 大模型正进入加密安全的攻防腹地。

随著 AI 大模型持续迭代,一方面,它正在降低复杂加密攻击的技术门槛,大幅提升漏洞利用和攻击的速度;另一方面,也反向成为加密产业发现漏洞、定位风险和加速修复的重要武器。这一趋势在市值已逾万亿美元规模的比特币生态中尤为明显。

而在中美 AI 大模型比拼中,凭借模型能力与开源生态优势,国产大模型正逐渐成为加密社群进行安全审计的「救火队员」。

骇客靠 AI 提速

就在不久前,硬体钱包 Coldcard 遭遇大规模骇客攻击,震惊海内外加密社群。据披露,此次攻击造成超过 1 亿美元的比特币资产被窃。除了巨额资金损失,这起事件更动摇了市场长期以来对比特币自托管安全的信心。

Coldcard 长期被加密市场视为高安全等级的「保险箱」。由于其程式码开源,社群怀疑,攻击者可能借助 AI 对旧版韧体进行程式码审查,从海量历史程式码中发现这一潜伏长达五年的漏洞。更值得注意的是,事后社群使用 AI 模型 Claude Code,仅花了约 8 分钟就精准定位到该漏洞。

而在本月,非托管比特币交换服务商 Boltz 宣布无限期暂停比特币交换服务。其揭露的原因之一,是 AI 辅助攻击的迭代速度已经超过团队修复漏洞的能力。过去数月,Boltz 持续遭遇自动化 AI 探测攻击,并处置了多起漏洞事件。但近期攻击节奏明显加快,疑似还有多个资源充足的攻击组织同时针对其平台发动攻击。在无法确保修复期间安全运作的情况下,Boltz 最终暂停 Swap 服务,随后由匿名比特币团队接手。

随著大模型持续迭代,骇客正将 AI 武器化,加密攻击的成本和速度正在被大幅压缩。过去,骇客发现复杂漏洞需要投入大量时间进行程式码审查和攻击路径设计。如今,AI 正在将其中越来越多的环节自动化。攻击者可以用更低的成本、更快的速度分析程式码、定位漏洞,甚至进一步完成更隐密的漏洞和攻击流程。

例如,北韩骇客组织 Kimsuky 近期已进一步扩大生成式 AI 的使用范围。除了利用 AI 制作钓鱼诱饵,该组织也建构了独立运作的本地大型语言模式(LLM)环境及检索增强生成(RAG)体系,试图将情报提取与攻击流程进一步自动化。在具体攻击手法上,Kimsuky 开始利用生成式 AI 生成高度模拟的虚拟资产和金融领域文档,用于实施更具针对性的鱼叉式钓鱼攻击,目标包括加密钱包资讯、 Gmail 帐户以及网站注册记录等敏感资料。

30 小时扫描出 85 项严重漏洞,专案「自建防火墙」成必选题

攻击端在升级,防御端更要加快跟上。

本月,由 Cashu 创始人、比特币开源开发者 Calle 与 AnchorWatch CEO Rob Hamilton 领导的志愿安全组织 Bitcoin Red Team,针对比特币开源生态开展了一次大规模 AI 辅助安全审计,涵盖钱包、密码学库和基础设施等项目。

不到 30 小时内,团队扫描了 390 个比特币相关开源项目,共提交 4962 项安全发现,其中包括 85 项严重漏洞和 635 项高风险漏洞,平均每人每小时发现约 2.31 个严重或高危险问题,每日扫描成本约 1 万美元。

Calle 指出,开源程式码中长期累积的大量历史技术债,正与高效能 AI 程式码分析工具发生激烈碰撞。绝大多数未维护的专案大机率存在漏洞,应预设为不安全,直到被证明安全。特别是负责实现更快、更低成本比特币支付的闪电网路软体,因其技术复杂度高,程式码状况「比平均水平更糟」,审计难度显著高于其他类别。

他强调,AI 时代下,过去抱怨「低品质 PR」或「低品质审计」的时代已过。

专案方必须自行建立 AI 审计流水线,用 AI 快速筛选与复现报告。未来外部红队测试(模拟真实攻击者的安全评估方法)可能需要长期持续。提前数月开始建构自身 AI 安全与审计流程的项目,目前已处于明显优势地位。

中国开源模型「补位」,业界联名呼吁 AI 实验室开放访问

在全球大模型竞赛中,中国与海外厂商除了围绕性能与成本展开竞争,也正在走向两条不同的发展路径,中国领先模型普遍选择开源路线,而海外头部厂商则大多坚持闭源策略。

这种路线差异,也正成为影响加密生态安全能力的重要资源。眼下,相较于海外闭源模型,中国开源模型正意外成为比特币社群进行程式码审查、漏洞挖掘和安全研究的重要武器。

在 Coldcard 攻击调查中,Galaxy 研究主管 Alex Thorn 就曾揭露,部分美国大语言模式对安全研究设置的限制,影响了研究人员追踪被窃资金的能力。由于无法顺利使用相关模型,团队甚至不得不转向中国开源 AI 模型,以协助保护用户资产和进行链上追踪。

AI 攻进加密安全腹地!中国开源模型成比特币社群「救火队」

类似的情况也出现在 Bitcoin Red Team(比特币红队)的安全审计中。团队揭露,目前正使用中国 AI 模型月之暗面的 Kimi K3 和智谱 AI 的 GLM 5.2 进行比特币开源专案的漏洞扫描。 Calle 指出,在安全研究过程中,开发者常会受到 OpenAI 、 Anthropic 等模型厂商安全策略的限制。即使研究人员已经完成 KYC 并申请 Trusted Access,仍可能频繁遭遇拒绝或使用限制。相较之下,中国开源模型受到的限制相对较少,因此更适合进行大规模程式码分析和安全审计。这也让 Calle 质疑,目前政策限制白帽研究者,却未能有效约束黑帽行为。

就在前几日,比特币政策研究所(BPI)联合 Anchorage Digital 、 BitGo 、 Bitwise 、 Blockstream 、 Kraken 、 Ledger 、 MARA 、 Trezor 等数十家加密机构发布公开信,敦促前沿 AI 实验室为比特币及其他开源软体开发者建立或扩大长期可信存取计划,让安全团队能够提前使用先进 AI 实验室为先进漏洞修复。

AI 攻进加密安全腹地!中国开源模型成比特币社群「救火队」

公开信认为,前沿 AI 正快速改变网路安全攻防格局。先进模型已经能够分析大型程式码库、识别潜在漏洞并加速复杂技术任务,但这些能力同样正在被攻击者利用。同时,许多开源安全团队目前缺乏存取前沿模型的管道,公开 AI 模型的安全限制也可能阻碍合法的安全研究,迫使部分开发者依赖能力较弱的开放权重模型进行关键程式码审查。

信中特别指出,包括 Bitcoin Core 等加密开源维护者,目前无法取得部分 AI 实验室的网路安全存取计划。而比特币网路目前保护逾 1 兆美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。 BPI 同时揭露,已收到多份开源维护者报告,称包括潜在外国对手在内的复杂攻击者正在利用先进 AI 能力,以小型维护团队难以承受的速度持续发动攻击。

BPI 强调,前沿 AI 有望成为最强大的防御技术之一,但前提是保护关键基础设施的防御者能够在攻击者利用这些能力之前获得它们。为缩小攻防能力差距,BPI 呼吁 AI 实验室向经过认证的开源防御者提供前沿网络安全模型的提前及受控访问,包括适当情况下的预发布版本;提供足够的算力和长期 Agent 使用额度;建立用于分析私有或尚未公开代码的安全环境;将访问范围覆盖小型组织、非营利组织和独立维护者以及建立用于分析私有或尚未公开代码的安全环境;将访问范围覆盖小型组织、非营利组织和独立维护者;以及建立与 AI 实验室

整体来看,AI 正在把加密安全带入一场新的速度与能力竞赛。未来,谁能更早获得并有效运用前沿 AI,谁就更有可能在这场攻防博弈中占优势。

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧