一群志願者讓 AI 模型對著 Bitcoin 的原始碼狂掃,結果炸出 85 個嚴重漏洞,平均每個人力一天產出一個,算力燒錢約 10,000 美元。官方直接一句「extremely bad」把氣氛拉到最低。我個人覺得,別被嚴重兩個字嚇到,這根本是 AI 對老牌代碼庫的一次降維打擊。人類寫了快二十年的程式,機器一眼就看出我們熟到沒感覺的縫隙,這不叫危機,叫常態。
說實話,這則新聞的張力不在於比特幣要壞了,而在於它無情地揭露了我們對去中心化基礎設施的過度自信。Bitcoin 的核心代碼經過無數次人工審查,但人工審查有個致命弱點:人會疲勞,也會習慣。AI 不累,它只看邏輯與邊界條件。當一台機器以時速讀完幾百萬行程式碼,它發現的不是什麼毀滅性漏洞,而是那些理論上可能發生、實務上沒人 cares 的邊緣情境。這些漏洞在主網可能風平浪靜,但一旦拉到 DeFi 或跨鏈橋,後果就不好說了。
這場 AI 審計戰役裡,真正的贏家其實很明確。代碼的透明度被再次拉高,Bitcoin 社群對自身技術底蘊的討論會更扎實。至於輸家?那些靠人工已驗證當作行銷賣點的中小型協議,恐怕得趕緊把預算從傳統審計公司切到 AI 檢測上。我注意到,10,000 美元的日燒算力成本其實相當低廉,這意味著未來對接 Web3 基礎設施的標配,一定是機器與人類的雙重審計。
「85 個嚴重漏洞聽起來很嚇人,但如果你把嚴重定義為會導致系統立刻當機,那這批 AI 根本還客氣了。真正危險的從來不是漏洞數量,而是我們還用 2010 年代的心態在管理今天數千億美元的資產。」
為了讓大家看得更清楚,我整理了一張傳統人工與 AI 掃描的對比:
| 審計維度 | 傳統人工審查 | AI 模型掃描 |
|---|---|---|
| 日成本 | 數萬至數十萬美元 | 約 10,000 美元 |
| 掃描速度 | 數週至數月 | 數小時至數天 |
| 盲點特徵 | 人類疲勞、領域慣性 | 對語意脈絡理解較弱 |
| 優勢 | 能判斷商業邏輯與市場情境 | 邊界條件與數學邏輯零遺漏 |
表格裡寫得很直白,AI 不是來搶飯碗的,是來補人類的洞的。未來任何 Layer 1 協議的升級,很可能都要經過這道 AI 關卡。我們與其恐慌,不如把這當作技術演進的必然階段。
總結一句,這 85 個漏洞不會讓比特幣明天歸零,但它會逼著整個加密產業認清一件事:靠沒人發現來證明安全,已經過時了。AI 時代的安全標準,得用機器的尺來量。
延伸思考與常見問題
點選問題可展開答案
Q1:這些被 AI 揪出來的嚴重漏洞具體是指什麼?
通常指的是邊界條件錯誤、整數溢位或邏輯判斷缺失等數學與程式結構上的缺陷。它們在多數日常交易中不會觸發,但一旦遇到極端市場波動或特定交易序列,就可能導致資金損失或節點異常。
Q2:AI 模型怎麼知道程式碼裡有漏洞?
這類 AI 通常經過大量開源程式碼與已知 CVE 漏洞資料庫訓練,能夠自動比對語法樹、推演執行路徑,並針對邏輯斷層或類型不匹配的地方標記異常,類似高級靜態分析的自動化延伸。
Q3:每天花費一萬美元算力來找漏洞,這筆錢花得值得嗎?
非常值得。對比傳統審計公司一個協議收十幾萬美元、耗時數月,AI 能在幾天內完成全量掃描且成本穩定。隨著算力價格持續下降,這將成為 Web3 基礎設施的標準安全開支。