超过四十家加密公司对人工智能的安全差距发出警告

CN
2小时前

关键要点

  • 包括Coinbase在内的40多个团体签署了8月10日的人工智能(AI)接入信。
  • 比特币超过1万亿美元的生态系统面临更快速的AI辅助漏洞搜索。
  • AI实验室可能在未来几个月内对五项请求的接入措施作出回应。

比特币政策研究所于8月10日发布了题为“防御者需要前沿”的公开信。其签署者包括Coinbase、Bitgo、Block、Blockstream、Anchorage Digital、ARK投资、Bitwise、Foundry、Strategy、MARA、Galaxy、Trezor,以及Brink、Chaincode Labs、Btrust、OpenSats和BTCPay Server等开发者支持团体。

该请求的核心是网络安全中变化的现实。先进的AI系统能够扫描大量计算机代码,识别可能的弱点,帮助研究人员测试漏洞是否可以被利用。

这可以使安全审查更快更彻底。它也可能使攻击成本更低且更易于扩展。这一消息紧随Coldcard最近的泄漏事件,怀疑AI在其硬件钱包固件故障发生前就已察觉到了问题。

比特币政策研究所开放AI信件网站截图。

比特币政策研究所开放AI信件网站截图。

该联盟表示,大型AI实验室和少数选定的合作伙伴通常能提前看到这些能力,而维护广泛使用的开源金融软件的人却无法做到。公开信认为,当更强大的工具普遍可用时,攻击者可能已经找到访问、复制或构建相似能力的方法。

“前沿AI正在改变安全研究和网络操作的经济学,”信中指出。它警告说,防御者在试图使用公共AI产品进行合法研究时常常面临安全限制,使他们不得不“依赖于能力较弱的开源替代方案来进行关键的安全审查。”

比特币政策研究所开放AI信件网站截图。

签署信件的40家比特币和加密公司中的28家。图像来源:比特币政策研究所开放AI信件网站。

开源模型是其底层软件可以被外部开发者下载和修改的AI系统。它们可能很有用,但联盟表示它们可能无法与大型实验室提供的最强模型相匹配。当一个小团队必须检查处理真实货币的复杂软件时,这一差异是重要的。

据信中所述,仅比特币的价值就超过1万亿美元。更广泛的数字资产系统也依赖于开源软件来处理钱包、加密库、支付处理器、交易所、保管服务和闪电网络工具。

任何这些部分的缺陷都可能带来严重后果。数字资产通常像票据工具一样运作:控制加密凭证意味着控制资金。一旦资金转移,恢复可能变得困难或不可能。

这使得快速检测对于持有储蓄的消费者、接受比特币支付的商户以及保护客户资产的企业尤为重要。该联盟主张,安全漏洞不仅可能暴露退休账户、商业资金和紧急储蓄,还可能暴露机构资本,而不仅仅是软件系统。

信中指出,这种压力在小型维护团队中已显现。比特币政策研究所已经收到报告,称包括可能的外国对手在内的复杂行为者正在利用先进的AI能力对开源开发人员施加压力。即使是未成功的攻击也可能消耗维护者本可以用来改进其软件的时间和资金。

这一推动源于8月初的一项志愿项目,名为比特币红队,该项目使用AI辅助工具审计与比特币相关的代码。参与者包括Cashu开发者Calle和Anchorwatch首席执行官Rob Hamilton。

X截图。

图片来源:2026年8月5日的X。

在一张早期快照中,该组在约27.5小时内审查了390个项目,并提出了大约4,962个发现。其中包括数十个被归类为关键的,数百个被认为是高危的。该团队使用了多个AI系统,包括Moonshot的Kimi K3、OpenAI的系统以及Anthropic的Claude变体,而Opensats则帮助资助了耗资数万美元的计算成本。

这些发现并不自动确认漏洞。AI生成的报告仍需经验丰富的人来验证它们、评估其严重性并协调修复。然而,努力的规模表明AI可以多快帮助安全研究人员筛选复杂代码,否则可能需要更长的时间来检查。

该联盟表示,接入限制迫使该小组在初始工作中在可用模型上重度依赖。其更广泛的论点是,合格的防御者应该能够在这些系统成为犯罪分子或敌对政府的常用工具之前使用最强大的系统。

在BTCPay Server披露一个影响2.4.2之前版本的关键缺陷后,这一争论变得更加紧急。BTCPay是一款帮助商户接受比特币支付的开源软件。

该漏洞可能允许未经身份验证的远程攻击者获取LND的敏感管理员凭证,LND是一个常用的闪电网络实现。这些凭证可能让攻击者控制连接的钱包并导致资金被盗。该缺陷已被积极利用,一些运营商报告了损失。

这一事件为信件中的论点提供了一个具体例子。根据来源报告,比特币红队成员帮助分析了这一问题,而Sparrow钱包的开发者Craig Raw在受影响后在识别该问题中发挥了关键作用。BTCPay表示,AI正在通过降低审查大型代码库的成本来改变攻击者和防御者之间的平衡。

签署者并不要求对最具网络能力的AI模型进行无限制的公共访问。相反,他们希望为能够展示合法安全责任的个人和团体设立常规的信任接入程序。

他们提出的程序将为先进模型提供早期、受控的访问,包括在适当时的预发布系统。他们还寻求足够的计算能力以支持长期运行的AI任务、安全空间以检查私有或禁运的代码,以及与实验室安全团队的直接沟通渠道。

信中特别要求实验室不要将资格限制在大型公司和政府。小型非营利组织、独立维护者和志愿者开发者通常保护着数百万人的软件,但他们可能缺乏进入现有程序所需的资源或机构联系。

“防御者需要前沿,”信的结尾说道。“请给予他们一个公平的起步。”

接下来会发生什么,将取决于领先的AI实验室是否扩大专门的网络安全接入程序,以及是否将开源金融基础设施纳入其资格规则。信仍然开放以供更多签字,比特币用户、商户和投资者应关注实验室的回应、新的审计结果以及依赖AI辅助安全审查的软件项目的进一步披露。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接