Kimi K3가 하루 만에 5,000개의 보안 취약점을 발견, 비트코인 생태계 보안 비상?
- 핵심 요지: 비트코인 개발자 팀이 AI 도구를 활용해 24시간 동안 약 400개의 프로젝트를 감사하여 약 5,000개의 보안 취약점을 발견했으며, 이는 업계 보안 상태가 "극도로 심각함"을 부각시킨다. 동시에 Coldcard 하드웨어 지갑이 공격을 받아 1억 달러가 도난당하면서 AI가 공격과 방어 양측의 취약점 악용 및 수정 능력을 동시에 가속화하고 있음이 드러났다.
- 핵심 요소:
- 16명의 글로벌 자원봉사자로 구성된 팀이 Moonshot의 Kimi K3 모델을 사용하여 약 390개의 비트코인 프로젝트를 스캔하고 4,962개의 취약점을 발견했으며, 그중 85개의 치명적 등급과 635개의 고위험 등급 취약점이 포함되어 있다. 일일 평균 컴퓨팅 비용은 약 1만 달러로 OpenSats가 자금을 지원한다.
- Coldcard 하드웨어 지갑은 5년 동안 존재한 키 생성 결함으로 인해 악용되었으며, 5,200개 이상의 주소에서 약 2,000 BTC(가치 1억 달러 이상)가 도난당했다. 팀은 사용자에게 긴급히 자금을 이전할 것을 촉구했다.
- 해커와 관련된 한 주소에는 여전히 약 3,600만 달러 상당의 비트코인이 보유되어 있으며, 대부분이 도난 자금으로 OP_RETURN 기능을 통해 세탁 권유 메시지와 반환 요청을 받고 있다.
- bitcoin.org의 익명 공동 소유자 Cobra는 우려를 표명하며, AI가 Coldcard 자금 도난 사건에 이미 관여했을 수 있고 공격자가 최첨단 대형 모델을 활용해 공격 범위를 동시에 확대했을 가능성이 있다고 밝혔다.
- 지난 1년간 비트코인 가격이 크게 하락하면서 시장은 추가 하락에 매우 민감해졌으며, 하드웨어 지갑 보안 사건은 '자가 보관'의 안전성에 대한 의문을 다시 불러일으키고 있다.
原文作者:Forbes
原文编译:AididiaoJP,Foresight News
比特币和加密交易者还没从一场价值约 1 亿美元的大规模攻击中缓过神来,这场攻击曾一度点燃新一轮价格暴跌的恐慌。
自硬件钱包 Coldcard 遭袭的消息首次传出后,比特币价格虽有反弹,但仍徘徊在近期低点附近。交易者普遍绷紧神经,生怕再来一次剧烈冲击。
就在这样的背景下,比特币开发者用 AI 工具在短短 24 小时内,于近 400 个项目中挖出了近 5000 个安全漏洞。情况被直接形容为「极度糟糕」。
一群志愿者组成的比特币开发者团队,正在开展一场大规模、协调一致的安全审计。他们已经确认:整个生态的安全状况「extremely bad」。
在 24 小时内,他们扫描了约 390 个比特币相关项目,累计发现 4962 个安全漏洞,其中包括 85 个致命级漏洞和 635 个高危漏洞。绝大多数漏洞已经过项目方验证。
「我们已经发展到 16 人,全球分布,全天候轮班,」Cashu ecash 协议的匿名开发者 Calle 在 X 上写道,「我们正在对比特币代码库进行大规模生态安全审计。」
审计团队使用的是 Moonshot 的 Kimi K3 模型——一款开源权重、来自中国的人工智能工具。Calle 透露,团队每天在算力上花费约 1 万美元,这笔费用由 OpenSats 承担。
「我们一直在昼夜不停地工作,」审计成员之一、比特币保险公司 AnchorWatch 首席执行官 Rob Hamilton 也在 X 上表示,团队已经发现了一些「致命问题」。
这场审计的效率高得惊人。有开发者称,平均下来差不多每小时就能挖出一个致命漏洞。AI 正在同时成为防御方和攻击方的加速器——这一点在最近的 Coldcard 事件中已经初现端倪。
过去一年,比特币价格本身已大幅回落,市场本就对进一步下跌高度敏感。而硬件钱包安全事件的突然爆发,更是把「自我托管是否真的安全」这个问题重新推到台前。
上周,Coldcard 比特币硬件钱包遭遇漏洞利用,近 2000 枚比特币(价值刚过 1 亿美元)在短短几天内从超过 5200 个地址被抽走。攻击者利用的是一个存在了五年的密钥生成缺陷。
Coldcard 团队已紧急呼吁用户转移资金,并在社交媒体上反复请求大家「帮忙传播消息」。
「请把这当成紧急情况,」Coldcard 官方账号写道,「立刻迁移你的资金。按照你设备型号的建议操作,升级设备,生成新种子,并仔细转移资金……威胁仍在持续。」
与黑客相关的一个钱包地址,目前仍持有约 3600 万美元的比特币,其中绝大部分被认为是被盗所得。自事件曝光以来,该地址陆续收到多笔转入,其中一些通过比特币的 OP_RETURN 功能附带了留言。
有人留言称:「我洗 BTC,做 KYC 并兑现。我收 10%。」这被解读为洗钱招揽,试图把黑客发展成客户。更多留言则是直接恳求归还被盗比特币。
有链上分析人士指出,漏洞已经公开,关注度极高,而前沿大模型几乎人人都能用,这意味着可能已有多个黑客团队在同步研究如何扩大战果。「你在跟时间赛跑。」
另一位比特币.org 的匿名共同所有者 Cobra 则直言,自己有种「很不好的感觉」——AI 很可能已经参与到这场 Coldcard 资金被抽干的事件中。
这场由 AI 驱动的漏洞扫描,以及此前 Coldcard 的大规模失窃,正在把比特币生态的安全问题推到一个新的临界点。开发者一边用 AI 加速发现漏洞,攻击者也可能用同样的工具加速利用漏洞。中间留给修复和迁移的窗口,正在被压缩。
目前,比特币价格仍在低位震荡,交易者在等待下一个可能的冲击。而这场每天烧掉 1 万美元算力的审计,或许只是更大范围安全排查的开始。


