比特币行业寻求AI安全测试新机制
人工智能正在重新定义软件安全攻防,而比特币行业正在尝试避免成为这场变化中的被动方。
8月10日,政策研究机构Bitcoin Policy Institute发布公开信,超过40家比特币及数字资产组织联合签署,呼吁头部AI实验室向经过审核的开源安全研究人员提供受控提前访问权限。Coinbase、BitGo、Block、Blockstream、Anchorage Digital等行业公司均参与其中。
这份公开信的重点,并不是要求AI公司完全开放模型,也不是推动高风险AI能力扩散,而是希望建立一种更可控的安全合作方式,让专业研究人员能够在AI工具正式大规模应用前,提前发现潜在漏洞。
背后的原因很现实。
如今,比特币生态已经形成了一套庞大的基础设施体系。钱包软件、密码学组件、支付处理服务、交易平台、托管系统以及闪电网络工具,大量依赖开源代码运行。这个生态承载的资产规模超过1万亿美元,一旦核心组件出现安全问题,影响范围可能远超过单个应用。
开源模式过去一直被认为是区块链行业的重要优势。代码公开意味着更多开发者可以参与审查,社区能够共同修复问题。但随着软件规模不断扩大,人工审核正在面对效率瓶颈。代码量增加、依赖关系复杂,再加上攻击方式不断变化,传统安全流程越来越难覆盖所有风险。
AI正在改变这一局面。
今年8月早些时候,Bitcoin Red Team曾使用AI工具审计比特币相关代码。在约27.5小时内,该团队审查390个项目,并提交约4962项安全发现,其中包括数十项严重问题和数百项高危问题。
当然,AI生成的安全报告并不能直接成为漏洞结论。模型可能发现异常代码逻辑,但漏洞是否真实存在、攻击难度如何、实际影响多大,仍需要安全研究人员进一步验证。
但这个实验已经说明,AI正在成为安全领域的新型放大器。它可以帮助研究人员快速筛查大量代码,也可能让攻击者寻找漏洞的效率同步提升。
对于比特币行业而言,这种双向变化尤其值得警惕。传统互联网中的漏洞可能导致数据泄露或服务中断,而加密资产基础设施涉及私钥、交易签名和资金控制。一段代码错误,可能直接对应真实资产损失。
公开信提到,目前攻击者正在利用AI提升漏洞搜索能力,但防御方往往受到AI产品安全政策限制,无法提前接触最新模型进行测试。行业组织希望改变这种不平衡状态。
他们提出的方案并非简单开放模型权限,而是建立可信访问机制。例如,让经过审核的安全研究人员使用预发布模型,提供必要计算资源,开放私有代码审查环境,并建立与AI实验室安全团队之间的直接沟通渠道。
这实际上类似于传统漏洞赏金体系的延伸。过去,企业依靠白帽黑客发现系统缺陷;未来,可能需要让安全专家借助AI进行更大规模、更高效率的代码检查。
BTCPay Server此前披露的一起旧版本漏洞,也说明开源金融基础设施仍然面临现实挑战。攻击者曾利用漏洞获取LND管理员凭证,并进一步控制关联钱包。虽然这类事件并不意味着整个生态存在系统性问题,但它提醒行业,透明代码并不会自动带来绝对安全。
随着AI进入软件开发、安全审计甚至金融基础设施领域,比特币行业面对的竞争已经不只是交易速度和应用规模。如何利用AI提升防御能力,同时防止AI成为攻击工具,可能会成为下一阶段区块链基础设施建设的重要议题。
未来的安全竞争,很可能不再是谁发现漏洞更多,而是谁能更早发现、修复并降低漏洞带来的影响。