
Post
KK.YE
被盗两千枚大饼后他们让AI重看了一遍代码
Coldcard 的东家 Coinkite 把复盘结果放了出来,里面有一段特别扎心。
事发之后他们没有直接下结论,而是找来当下最能打的几个前沿模型,把那段出事的代码原封不动喂进去,让机器再审一遍。用上的是 Kimi K3、Claude Fable、Codex 5.6,都是各家最新的旗舰。
结果三个模型没有一个把那个缺陷指出来。
这件事的重量,可能比一亿美元的损失数字还要沉。
Coinkite 给出的解释是,问题不在比特币相关的逻辑里,也不在加密算法那一层。真正出事的位置,是两个互不相关的固件子模块交界的地方。单看这个模块代码是对的,单看那个模块代码也是对的,只有当它们被拼在一起编译成固件的那一刻,缺口才出现。
不管是人工审计还是AI辅助审计,习惯都是一个文件一个函数地看。子模块的边界,恰恰是所有人视线的盲区。这个洞就这么静静躺了好几年。
回头看这条时间线会更难受。2021年4月就有用户对相关实现被重写提过疑问,被打发了过去。2025年5月,开发者 James O'Beirne 明确警告过随机数实现看着可疑,也没被真正当回事。直到这个八月,那笔转账真的发生,链上确认1596枚BTC被盗,市面估算总损失已超过一亿美元。
三次机会,三次错过。最后一次,连机器都没能拦住。
Coldcard 的用户是什么人,圈内心里有数。慢雾的余弦说过一句很到位的话,这次打的是最核心的比特币信仰群体。不是追热点的新手,是把私钥握在自己手里、宁可麻烦也不放交易所的那批人。他们相信的从来不是某个公司,而是代码本身能被审计这件事。
现在这件事被戳了一个洞。代码是开源的,任何人都能看,问题在于看得懂并且愿意认真看的人,能不能看到该看的地方。
Coinkite 现在的呼吁是,安全关键项目要专门去审构建系统和子模块的边界,别再只盯着核心算法。他们还提醒了一句,AI辅助开发可能会在整个比特币生态里留下同一类盲区。这话说得很轻,意思很重。
现在有多少项目在用AI写代码,又有多少团队因为AI过了一遍就觉得心里踏实了。如果模型和人类的思维死角是同一个,那所谓的双重保险,其实只是同一道保险被念了两遍。
更麻烦的是这类问题很难靠加大投入解决。你可以雇更多审计员,可以接入更多模型,但只要大家看代码的方式还是一样的,那个洞就还在那儿。
盘面这边倒是没什么反应。大饼还在64000上下磨,24小时微涨0.16%,隐含波动率BVIV降到36%,是五月底以来的最低位。过去一天全网爆仓1.65亿美元,主要爆的还是空单。
坏消息一条接一条,市场却越来越麻木。
前几天赵长鹏说把币放交易所比自己保管更安全,当时挨了不少骂。现在这件事出来,那句话又被翻出来讨论了一轮。
我倒不觉得这是个二选一的题。交易所有交易所的风险,自托管有自托管的风险,区别只是你把命交给谁。真正让人心里发凉的是另一件事,过去我们至少还相信,只要有足够多的人盯着,开源代码里的问题总会被发现。
现在的问题变成了,如果盯着代码的既有人也有AI,两边还是一起走了眼呢?
你们觉得,这种藏在模块缝隙里的坑,还有多少没被翻出来?
Haftungsausschluss: OKX Orbit-Inhalt dient nur zu Informationszwecken. Mehr erfahren
Antworten
Noch keine Kommentare. Schreib die erste Antwort!
Die neuesten Markttrends
1#EarningsRealityCheck
Angesagt


2#SpaceXBeatEstimates

3#AMDBeatsButDrops
