
2026年8月中旬,加密货币圈被一则消息刷屏:中国 Moonshot AI 的 Kimi K3 模型,在比特币红队(Bitcoin Red Team)的主导下,几乎扫描了整个比特币开源生态,标记出近8000个潜在缺陷,其中1280个被评为严重或高严重性。
“一切都坏了,比特币正在燃烧(Bitcoin is burning)”——红队核心成员 Calle 的这句原话,瞬间引爆了讨论。
但这场 AI 驱动的大规模安全审计,真正影响的是什么?它会动摇比特币网络本身吗?答案很明确:不会。
下面我们把整个事件从头到尾讲清楚。
一、事件起因:Coldcard 漏洞成为导火索
2026年7月底,知名硬件钱包 Coldcard 因固件熵值生成缺陷被大规模利用,攻击者从数千个地址中抽走约1亿美元比特币。
这次事件直接暴露了比特币周边工具长期积累的安全债务。随后,由 Cashu 协议匿名开发者 Calle、AnchorWatch CEO Rob Hamilton 等人牵头,一支全球志愿者安全团队迅速成立——Bitcoin Red Team(比特币红队)。
团队获得 OpenSats 资助,目标很明确:用最前沿的 AI 模型,对几乎所有比特币相关开源项目进行地毯式审计,尽快发现并推动修复漏洞,防止类似 Coldcard 的灾难再次发生。
二、主力武器:Kimi K3 登场
红队最初尝试使用 OpenAI、Anthropic 等美方前沿模型。但这些实验室对“网络安全/安全研究”相关用途设置了严格限制,研究员账号多次被封禁或拒绝分析公开代码。
于是团队果断转向中国开源权重模型——Moonshot AI 的 Kimi K3,并将其作为主要武器。Kimi K3 支持本地部署,上下文窗口大,特别适合分析庞大代码库,几乎无需人工监督就能完成长任务。团队同时也搭配使用了 Z.ai 的 GLM 5.2 等模型。
Calle 在 X 上直言:“我们正在经历几十年人类开源烂代码与两周 Kimi K3 的大规模碰撞。”
三、扫描结果:数字很吓人,但需要拆解
截至2026年8月中旬(约108小时有效工作量):
- 已覆盖 501 个项目(几乎整个比特币开源生态)。
- 累计发现约 7,958 个潜在问题。
- 其中 1,280 个 被评为严重或高严重性(占比约16%)。
- 早期阶段(约390个项目、27.5小时):4,962个发现,含85个致命级、635个高危。
需要强调的关键细节:
- 这些数字是“发现”(findings),并非全部已确认可利用的漏洞。AI 扫描会产生误报、重复和评分不准的情况。
- 在108小时节点,只有约24.7% 被动态复现,29.4% 已上报给项目维护者。人工验证仍在持续进行。
- 已有真实成果:BTCPay Server 根据红队报告修复了关键 2FA 绕过漏洞(该漏洞在修补前已被真实利用),OpenSats 等项目也迅速更新,未造成资金损失。
Calle 总结道:低垂的果实已经扫完,维护者正在验证并修补大量真实的高危问题。Lightning 网络因复杂度更高,被指出“比平均水平更易出问题”;无人维护的项目则“大概率已经坏了”。
四、最关键的一点:这些漏洞不会影响比特币网络
这是整个事件最容易被误解、也最需要澄清的地方。
比特币红队的扫描范围明确限定在周边生态:
- 钱包软件
- Lightning(闪电网络)应用与节点
- 软件库、加密库
- 支付服务器(如 BTCPay Server)
- 其他基础设施工具
Bitcoin Core(比特币核心节点软件)和比特币基础共识协议不在扫描范围内。
多方报道和团队成员反复强调:
- 这并不意味着 Bitcoin Core 被攻破。
- 这不是证据表明比特币的基础共识协议失败了。
- 风险集中在用户实际使用的“应用层”工具上。
比特币网络本身(区块生产、交易验证、共识规则、挖矿机制)经过十余年严格审查和实战考验,依然稳健运行。即使周边工具出现问题,链上资金只要私钥管理得当、软件及时更新,就不会被直接攻击。网络不会停摆,也不会被“攻破”。
简单说:房子的地基(比特币协议)很牢,但屋子里的家具、门锁、水管(周边开源软件)可能有不少问题。Kimi K3 帮我们把这些家具问题大规模找了出来。
五、对普通用户意味着什么?
1. 网络层面:无需恐慌。比特币转账、确认、整体安全性不受影响。
2. 个人层面:检查自己使用的钱包、Lightning 节点、支付工具是否已更新到最新版本;优先选择活跃维护、经过审计的项目;对长期无人维护的旧软件保持警惕。
3. 生态层面:这是好事。AI 大幅降低了安全审计成本,加速了漏洞发现与修复周期。未来项目大概率需要建立自己的持续 AI 审计流程。
Calle 也补充道:比特币正通过这一过程变得更强;有时旧东西需要“燃烧”,才能在健康的土壤上长出新东西。
六、更长远的启示
这场审计是 AI 安全能力落地的标志性事件:
- 开源不等于已充分审计。
- 前沿模型(尤其是限制较少的开源权重模型)正在同时加速攻防双方。
- 美方模型的使用限制,意外让中国开源模型在真实安全场景中获得了高光时刻。
比特币红队已经完成了基础扫描,后续将继续负责任披露,并计划开源相关工具,让整个生态都能受益。
结语
Kimi K3 确实查出了大量问题,数字看起来触目惊心。但真正的结论很清晰:
比特币生态周边工具在“燃烧”,需要加速修补;
比特币网络本身,依然坚如磐石。
这不是危机的开始,而是比特币生态进入“AI 时代持续安全审计”新阶段的开始。对于真正理解比特币的人来说,这正是它变得更强的过程。