币核 · 382
Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

作者:克洛德,深潮 TechFlow原标题:Kimi K3 币圈诊断:两周扫遍 501 个比特币项目、1280 个高危隐患深潮导读:一支志愿者组成的「比特币红队」用月之暗面的 Kimi K3 在两周内扫了 501 个比特币开源项目,记录 7958 条发现,其中 1280 条被评为高危或严重。干这件事的之所以是中国模型,是因为 OpenAI 和 Anthropic 以安全为由拒绝了这些防守方。如果你的币放在某个多年没更新的钱包或节点软件里,这篇值得读完。8 月 13 日,比特币红队成员、Cashu 协议创始人 Calle 在 X 上总结了这场行动的阶段性结论,推文获得近 26 万次查看。他的原话很直白:「几十年的开源代码,和两周的 Kimi K3 撞在一起,结果就是所有东西都是破的,比特币在燃烧。」一切始于一个卷走 1 亿美元的钱包漏洞7 月 30 日,硬件钱包 Coldcard 被爆出固件缺陷:设备生成助记词时退回到一个可预测的软件流程,安全芯片只提供了 32 位熵,有效密钥空间只剩约 43 亿种可能。攻击者按图索骥,分多波抽干用户钱包,确认损失超过 1 亿美元,疑似总损失接近 1.3 亿美元。Bitcoin Magazine 罕见地发布了「立即转移资金」的紧急通告。这场灾难直接催生了比特币红队。Calle 和托管保险公司 AnchorWatch 的首席执行官 Rob Hamilton 牵头,数十名贡献者参与,非营利机构 OpenSats 报销了大部分算力开销,对几乎整个比特币开源生态做了一遍 AI 审计。两周扫完 501 个项目,但发现不等于漏洞到 8 月 8 日,这支队伍用上百小时扫完 501 个项目,记录 7958 条发现,1280 条被评为高危或严重。这些数字需要拆开看: 在第 108 小时的节点上,只有 24.7% 的发现被动态复现,29.4% 上报给了项目方,AI 审计会有误报和重复,人工核验仍在进行。但「水分论」挡不住最硬的那个案例。 支付软件 BTCPay Server 的官方发布记录显示,红队成员 Bruno Garcia 和 Ben Carman 报告的一个严重漏洞(双因素认证绕过)在被修复前已经遭真实利用,攻击者借此拿到节点的管理凭证,进而控制了关联的闪电网络钱包。BTCPay 连发两个安全版本,社区为受害者设立了追回悬赏,基金会另拨 0.21 枚比特币注入红队基金。维护者们用行动给这批发现投了信任票。美国模型在道歉,中国模型在找漏洞为什么主力是 Kimi K3 而不是 GPT 或 Claude?因为美国模型不接这活。 Rob Hamilton 自述,他完成全部身份验证后,用 OpenAI 的模型分析一个已公开披露的代码库,不到 20 分钟就被拒。 比特币核心贡献者 PortlandHODL 的对比在社区疯传:同一份代码,美国前沿模型的回答是「你说得对!」,中国开源模型直接找出 78 个严重漏洞。Hamilton 的吐槽更扎心:「我现在基本上是在求 Xi 别让我的软件被黑。」8 月 10 日,超过 70 家托管商、交易所、矿企和开发组织联名签署比特币政策研究所的公开信,要求前沿 AI 实验室为可信的防守方开放访问权限。Galaxy 研究主管 Alex Thorn 的联署留言写道:「美国人不该被迫依赖中国 AI 来保护自己。红队需要这些模型。」 不过也要给狂欢泼点冷水:英国 AI 安全研究所与美国 CAISI 的联合评测显示,Kimi K3 在漏洞开发测试上强于 GLM-5.2,但仍落后于美国最强闭源模型。防守方不是选最强的,...

8天前burnking#AI #Anthropic #OpenAI #比特币 #钱包

加密行业重新争论谁该持有私钥,因 Coldcard 钱包 1.3 亿美元被盗案

比推消息,一场涉及约 1.3 亿美元比特币损失的钱包安全事件,正在重新引发加密行业对资产托管模式的讨论:比特币持有者究竟应该依靠个人自托管,还是转向机构托管。 硬件钱包厂商 Coldcard 部分固件在 2021 年曾存在随机数生成漏洞,导致设备生成的部分助记词存在可预测风险。该漏洞在多年后被发现,目前已有约 5200 多个地址、约 2000 枚 BTC 被盗,损失规模约 1.3 亿美元。 事件发生后,部分投资者开始转向华尔街托管产品。数据显示,美国现货比特币 ETF 在事件后的数日内净流入约 6.26 亿美元。彭博 ETF 分析师 Eric Balchunas 表示,此类安全事件可能进一步推动资金流向 ETF。 不过,比特币核心社区仍坚持自托管理念。Casa 联合创始人 Jameson Lopp 表示,近期事件不应削弱用户对自托管的信心,并指出第三方托管同样存在风险。Bitcoin Core 早期开发者 Peter Todd 也认为,自托管长期安全记录优于中心化机构。 比特币托管平台 Onramp 联合创始人 Michael Tanguma 则认为,两种方案都存在缺陷。他表示,将大量资产集中于单一机构会形成蜜罐,而硬件钱包则面临供应链、固件和随机数生成等风险。 Tanguma 提出多机构托管方案,即通过多签机制由多家受监管机构分别持有密钥,任何交易都需要多个机构共同签署,以降低单点故障风险。 不过,该模式也引发争议。批评者认为,多机构托管虽然提高安全性,但也引入了许可化管理,与比特币最初追求的去中心化理念存在冲突。 随着比特币逐渐进入养老金、信托和机构资产配置领域,行业正在寻找适合长期财富管理的新型托管方案。此次 Coldcard 漏洞事件再次凸显,如何在安全性、去中心化和易用性之间取得平衡,仍是比特币生态面临的核心挑战。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

12天前burnking

贝莱德、Coinbase、Strategy 等联合成立比特币安全联盟,三年承诺 1500 万美元资助核心开发者与抗量子密码研究

比推消息,九家金融机构与比特币公司宣布联合成立比特币安全联盟,创始成员包括 Anchorage Digital、ARK Invest、贝莱德、Block、Blockstream、Coinbase、富达资管公司、Galaxy 及 Strategy,涵盖托管、交易、基础设施、支付及资产管理等全链条机构。 联盟承诺在未来三年内合计提供 1500 万美元资金,用于资助比特币安全领域的开发者与研究人员,包括为比特币应对未来量子计算时代做准备等长期工作。各成员独立决定其资金投向哪些开发者、研究员或组织。联盟的日常运作由 Brink 执行董事 Mike Schmidt 以志愿身份协调,Brink 是一家资助比特币开源开发者的非营利组织。 联盟明确表示不制定或指挥比特币协议、不对特定协议变更表态、不代表比特币或其开发者——比特币的开发仍由全球去中心化的贡献者社区完成。其定位是效仿行业组织长期支持开源软件的模式,为开发者提供资源与关注而不控制底层工作。 Strategy 首席执行官 Phong Le 表示,作为长期持有者,确保比特币世代安全是我们最大的激励;BlackRock 全球数字资产主管 Robert Mitchnick 则指出,比特币核心开发者的工作是极其重要的,此次承诺将为比特币长期安全需求提供重要的额外资金。联盟还将作为投资者、公众和媒体在比特币安全领域的可靠信息来源,未来数月计划发布并持续更新比特币安全相关材料。 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

30天前burnking

StarkWare CEO:提议比特币以 4%年发行率取代 2100 万枚上限

比推消息, StarkWare 首席执行官 Eli Ben-Sasson 发文表示,提议将比特币 2100 万枚硬上限替换为 4%年发行率。他认为当前硬上限“不合理”,因为私钥会随时间丢失,“当时间趋于无穷,所有私钥都将丢失”。Ledger 估计已有约 400 万枚比特币永久丢失。Ben-Sasson 表示,4%的年发行率大致与全球人口增长率相匹配。该提议引发社区反对,反对者认为固定上限是比特币核心价值所在,且比特币可分割至 2.1 千万亿聪单位,足以应对可用供应量下降的问题。

45天前

观点:BIP-110 失败被视为比特币强势信号,网络共识机制与治理韧性再获验证

比推消息, 纳斯达克上市比特币财库公司 Nakamoto 董事长兼首席执行官 David Bailey 表示,所谓 BIP-110 相关的长期争议与“治理层冲突尝试”最终未能成功,从结果来看对比特币构成“极度利好”,并进一步强化其网络共识的稳定性。David Bailey 称,该事件被视为一场持续数年的复杂信息博弈过程,涉及矿池竞争、替代客户端、UASF 动员、节点共识操控争议以及社交媒体层面的广泛舆论对抗等多重因素。即便在高度复杂的信息传播与社区动员环境下,相关阵营仍未获得显著算力支持,占比“甚至不足 1%”,显示矿工与经济参与者整体仍遵循主流社会共识。这一结果验证了比特币治理结构的核心特征:网络共识由用户、矿工、开发者及产业参与者共同构成,而非单一群体主导。同时,他指出历史案例已表明矿工难以偏离社会共识,而本次事件进一步强化这一结论。不过,他也强调,该事件暴露出比特币核心开发者协作层在信息协调上的脆弱性,当前过度依赖公开社交平台进行沟通,使其更容易受到信息操纵与内容放大的影响,从而显著提高社区协调成本。此次争议消耗了社区大量时间与注意力资源,并认为未来行业应更积极参与比特币改进提案(BIP)治理流程,以提升协作效率并减少无效内耗。David Bailey 总结称,比特币在此次事件中展现出较强的抗分裂能力,并强调“技术理性与经济共识最终仍将主导网络发展方向”。

49天前#链上动态

观点:“Token 出口”或成央行数字货币新应用场景

比推消息, 财新网刊文指出,“Token 出口”目前还不是监管文件或企业年报中的标准概念,公开市场上也尚未出现一个完整披露的案例,能够同时覆盖“海外客户调用中国 AI 数据中心的 Token”和“通过央行数字货币完成跨境支付、清算与最终结算”两个环节。围绕央行数字货币跨境支付的讨论正从货币主权与国际金融竞争的宏大叙事,逐步转向更具现实交易基础的新场景,其中 AI 推理服务“Token 出口”被视为潜在关键入口,即将模型能力、算力、电力、数据中心及行业工程能力打包为可交易的 AI 服务输出,央行数字货币核心价值在于其“可信结算协议”属性,包括央行货币最终结算能力、跨境实时清算效率、可编程支付能力、多方自动分账机制以及嵌入式监管可见性,可与企业级 AI 服务计量系统结合,实现从调用、计费到清结算的闭环流程。

64天前

Mastercard 18 亿收购 BVNK,Zerohash 另寻高估值融资、JPMorgan 指 ETH 结构性落后

比推消息,据 BBX 数据,昨日传统支付机构加密基础设施布局出现分化,机构对 ETH 与 altcoin 赛道的看法出现明确分歧,核心动态如下: Mastercard Incorporated (NYSE: $MA) 于 3 月 17 日以最高 $18 亿(含 $3 亿对赌性绩效付款)完成对英国稳定币基础设施公司 BVNK 的收购协议签署,这也直接导致 Mastercard 放弃此前正在推进的对 Zerohash(私人持股)的战略入股计划。据 CoinDesk 5 月 19 日报道,Mastercard 在 BVNK 收购完成后退出 Zerohash 谈判,Zerohash 目前正寻求以逾 $15 亿估值启动新融资轮(高于 2025 年 9 月 $1.04 亿 D-2 轮融资时确立的 $10 亿估值);Mastercard 收购 BVNK 的战略逻辑在于:BVNK 拥有覆盖逾 130 个国家的稳定币支付基础设施及难以快速复制的多国支付牌照组合;Mastercard 首席产品官 Jorn Lambert 表示,目标是将稳定币整合进 Mastercard Move 跨境支付核心网络,而非将其作为边缘实验。 JPMorgan Chase & Co. (NYSE: $JPM) 分析师据 CoinDesk 5 月 19 日报道援引,发布最新研究报告指出,在当前市场环境下以太坊与更广泛的 altcoin 赛道将持续落后于比特币,核心原因为三项结构性弱点:网络活跃度疲软、DeFi 生态增长停滞(Solana TVL 已从 2025 年峰值 $131 亿降至约 $55 亿),以及真实世界采用场景仍然有限;分析师认为,altcoin 赛道若要追上比特币表现,需要"重大网络活跃度爆发"这一前提条件,而这一条件目前缺乏可见的短期催化剂。

93天前

Galaxy 研究主管:中本聪 110 万枚 BTC 不应被动用,需提前准备 PQ 方案

比推消息, Galaxy 研究主管 Alex Thorn 在 X 平台发文表示,在与多位比特币行业人士就量子计算与比特币问题进行深入讨论后,认为目前市场正逐步形成共识:一是中本聪持有的约 110 万枚 BTC(分布于约 2.2 万个 P2PK 地址)不应被随意动用,若为应对量子风险而侵犯其财产权,可能损害比特币核心价值主张;即便极端情况下这些 BTC 被转移,市场也具备较强吸收能力,且可通过“Hourglass”等方案进一步缓释风险。二是推动比特币抗量子(PQ)密码学等新型加密技术的研究、测试及签名压缩是积极方向,可提前储备应急方案,但应避免因过早推动协议层落地而引发共识僵局或引入未经充分验证的新风险,即便量子威胁仅有 1%的可能性影响比特币,也值得持续投入研究。

111天前

野村集团旗下 KAIO 宣布发行治理代币,瞄准 30 万亿美元 RWA 赛道

比推消息,RWA 代币化协议 KAIO 正式宣布推出治理代币 KAIO,总供应量固定为 100 亿枚,并同步成立 KAIO 基金会,负责生态治理、国库管理及协议发展。KAIO 由野村集团数字资产部门 Laser Digital 孵化,已获 Tether(全球最大稳定币发行商)、BH Digital Assets、Further 等机构战略投资。平台目前已有 5 支机构级基金上线,TVL 约 1 亿美元,跨越 10 余条区块链,支持的资产管理方包括贝莱德、Brevan Howard、Hamilton Lane 及 Laser Digital,并预告与穆巴达拉资本(Mubadala Capital)的合作即将落地。代币分配方面,社区与流动性激励占比最高,达 37.5%;基金会持有 17%;团队、投资人及 Pre-TGE 销售合计占 45.5%,TGE 当日锁仓比例为零。解锁设有 6 至 12 个月悬崖期,随后按月线性释放,周期最长达 60 个月。代币核心用途包括:协议产品访问权限、参与质押获取奖励,以及对协议关键决策和国库分配的治理投票权。协议将通过对代币化资产收取基点费用产生收入,但代币持有人对费用分配不享有法定权利。面向零售用户的 KASH 产品计划于 2026 年第二季度上线,旨在为普通用户提供 RWA 收益敞口。

115天前

比特币核心开发者:宁可冻结 560 万枚 BTC 也不愿落入量子黑客之手

比推消息, 比特币核心开发者 Jameson Lopp 表示,相较于未来可能出现的量子计算攻击,他更倾向于将约 560 万枚长期沉睡的 BTC 从网络中“冻结”,而不是让其被攻击者获取,这些比特币已超过 10 年未移动,可能已永久丢失,按当前价格估值约 4200 亿美元,若未来量子计算突破导致旧地址私钥被破解,这部分资产可能被重新转移,从而引发市场剧烈波动甚至信心危机,虽然社区近期已提出 BIP-361 提案但该提案仍处于早期阶段,并非正式推动方案,而更像是一种应对“极端风险”的预案。(CoinDesk) 本文由GENG赞助,Build Your Fortune on GENG (https://geng.one)

129天前burnking