Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFutures‌EarnQuảng trườngThêm
web3: Đội đỏ của bitcoin đã ghi nhận 7958 vấn đề sau khi quét bằng Kimi K3

web3: Đội đỏ của bitcoin đã ghi nhận 7958 vấn đề sau khi quét bằng Kimi K3

币界网币界网2026/08/14 05:11
Hiển thị bản gốc

Hệ sinh thái mã nguồn mở của Bitcoin đang bước vào chu kỳ kiểm tra an ninh nhanh hơn. Bitcoin Red Team cho biết, sau khoảng 108 giờ kiểm tra đối với 501 dự án, tổng cộng đã ghi nhận 7958 sự cố, trong đó có 1280 sự cố được xếp vào mức độ nguy hiểm cao hoặc nghiêm trọng. Tuy nhiên, những con số này không đồng nghĩa với việc đã xác nhận được lỗ hổng có thể khai thác; nhiều kết quả vẫn cần được đội ngũ bảo trì và các nhà nghiên cứu kiểm chứng thêm.

Một số kết quả đã được tái hiện và báo cáo

Theo dữ liệu công bố, khoảng 24,7% sự cố đã được xác minh tái hiện thành công, 29,4% đã gửi tới đội ngũ bảo trì dự án. Nhà phát triển ẩn danh Calle, người tham gia chiến dịch, cho biết nhóm đã hoàn thành quét cơ bản gần như toàn bộ hệ sinh thái mã nguồn mở của Bitcoin và đa số lỗ hổng dễ phát hiện đã được kiểm tra quy mô lớn.

Công cụ cốt lõi của đợt kiểm tra này là Kimi K3 của Moonshot AI. Calle nhận định rằng các mô hình tiên tiến hiện nay đã có thể kiểm tra nhanh chóng mã nguồn mở tích lũy trong nhiều năm, khiến phần mềm cũ đối mặt với mức kiểm tra an ninh khắt khe hơn. Tuy nhiên, bài viết cũng nhấn mạnh điều này không có nghĩa là Bitcoin Core hay toàn bộ dự án Bitcoin đã bị xâm nhập.

Kimi K3 được dùng để kiểm toán mã nguồn quy mô lớn

Kết quả kiểm tra độc lập cho thấy Kimi K3 có năng lực nhất định trong các nhiệm vụ an ninh mạng. Viện An ninh AI của Vương quốc Anh và CAISI của Hoa Kỳ đánh giá rằng mô hình này thể hiện tốt hơn GLM-5.2 trong kiểm tra phát triển khai thác lỗ hổng, nhưng vẫn kém hơn các mô hình mã nguồn đóng mạnh nhất của Mỹ. Kimi K3 đạt 32% trên ExploitBench, không thực hiện được thực thi mã tùy ý trên 41 mẫu thử.

Trước đây, Bitcoin Red Team từng phát hiện 4962 vấn đề tiềm ẩn trong 390 dự án Bitcoin, trong đó có 720 vấn đề được xếp loại nguy hiểm cao hoặc nghiêm trọng vào thời điểm đó. Số liệu mới nhất cho thấy phạm vi quét và số lượng vấn đề đều tăng rõ rệt so với đợt đầu tiên.

BTCPay Server đã khắc phục một lỗ hổng nghiêm trọng

Đợt kiểm tra lần này không chỉ là quét tự động. BTCPay Server xác nhận trong thông báo trên GitHub chính thức rằng đã sửa một lỗ hổng nghiêm trọng theo báo cáo của Bruno Garcia, Ben Carman từ Bitcoin Red Team cùng các nhà nghiên cứu độc lập. Phiên bản 2.4.2 khắc phục sự cố bypass xác thực hai yếu tố ở Greenfield Basic Authentication, và lỗ hổng này đã bị khai thác tại thời điểm phát hiện.

Sau đó, BTCPay Server cũng cho biết hacker từng lấy được thông tin LND admin macaroon từ các triển khai bị ảnh hưởng, qua đó truy cập được ví Lightning Network được kết nối. Đội ngũ dự án cho biết họ tiếp tục xử lý thêm các báo cáo từ Bitcoin Red Team, Project Loupe, Magic Grants và các nhà nghiên cứu độc lập, đồng thời tăng cường các quy trình kiểm tra và rà soát.

Những sửa đổi này cho thấy đội ngũ bảo trì đã xác nhận và xử lý một số vấn đề nguy cơ cao được liệt kê trong báo cáo của Red Team. Tuy nhiên, điều đó không có nghĩa là toàn bộ 7958 sự cố đều là hợp lệ. Việc kiểm toán với sự trợ giúp của AI vẫn có thể tạo ra báo cáo sai, báo cáo trùng lặp hoặc phải điều chỉnh mức độ rủi ro sau khi kiểm tra thủ công.

Tốc độ phản hồi của đội ngũ bảo trì có thể được chú trọng hơn

Calle cho rằng khi AI làm giảm đáng kể chi phí phát hiện và kiểm thử lỗ hổng, những dự án lâu không được bảo trì cần được xem xét cẩn trọng hơn. Tốc độ phản hồi đối với các báo cáo lỗ hổng có thể ngày càng phản ánh trực tiếp tình trạng sức khỏe của dự án. Trong tương lai, đội ngũ bảo trì nên vận hành liên tục quy trình kiểm toán AI của riêng mình, thay vì chỉ dựa vào kiểm tra tự phát từ bên ngoài.

Hệ sinh thái Bitcoin cũng đang tiến gần theo hướng này. OpenSats đã triển khai kênh trợ cấp nhanh cho Red Team, một phần dùng để hỗ trợ chi phí LLM cho các nhà nghiên cứu. Ngoài ra, hơn 40 tổ chức Bitcoin và tài sản số kêu gọi các phòng thí nghiệm AI lớn cung cấp quyền truy cập mô hình tiên tiến một cách kiểm soát cho các chuyên gia phòng thủ mã nguồn mở được thẩm định, bao gồm môi trường bảo mật, tài nguyên tính toán đầy đủ và kênh liên lạc trực tiếp với đội ngũ an ninh AI.

Đối với người dùng phổ thông, rủi ro trực tiếp chủ yếu vẫn tập trung ở ví tiền, cơ sở hạ tầng Lightning Network, phần mềm thanh toán và kho mã nguồn cũ, chứ không phải bản thân giao thức đồng thuận nền tảng của Bitcoin.

0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!