比特幣與加密公司敦促 AI 實驗室提供防禦者更強大的工具
重點摘要
超過三十多家比特幣與加密組織——包括 Coinbase、Block 與 ARK Invest——已聯名請求主要的 AI 實驗室向開源安全研究人員提供其最強大模型與相關資源的早期存取。他們主張,關鍵加密貨幣基礎設施的防禦者受到公共安全過濾與有限運算資源的限制,而攻擊者則受限較少。 這些團體要求早期模型存取、運算預算、安全測試環境、小型維護者的資格,以及直通實驗室安全團隊的回報管道。 最近針對 BTCPay Server 與 Lightning 節點的漏洞利用(部分由 AI 協助的志願者揭露)凸顯了此請求的迫切性。
情緒分析
- 整體情緒介於混合與警示:簽署方表達了關切與緊迫感,同時尋求合作而非對抗。語氣在對防禦者處於不利的警覺與建設性呼籲存取與合作之間取得平衡。對受限的受信夥伴計畫與公開模型安全過濾所造成的限制有挫折感,但也務實地著眼於可行的補救措施,例如運算資源與安全測試空間。訊息具有合作性:請求實驗室使防禦者能在對手之前發現漏洞,而不是助長濫用。
文章內容
超過三十多家比特幣及更廣泛的加密公司已正式要求領先的 AI 實驗室向開源安全研究人員提供其最強大模型與相關資源的早期存取。該信函由 Bitcoin Policy Institute 協調,並由 Coinbase、Block、BitGo、Blockstream、Anchorage Digital 與 ARK Invest 等公司簽署,主張負責保護大量數位資產基礎設施的人員在技術上相較於潛在攻擊者處於劣勢。
核心申訴圍繞在存取與能力上。根據簽署方的說法,維護 Bitcoin Core 軟體與其他開源專案的小型團隊被排除在 AI 實驗室運行的專有受信夥伴計畫之外。當維護者依賴公開可用的模型時,他們經常遇到阻擋潛在敏感查詢的安全過濾器,包括那些用於探測程式碼漏洞的查詢。這種限制使防禦者只能依賴開放權重模型——這些模型可以自由下載但通常不如有限合作者可用的封閉模型強大。
簽署方主張攻擊者並不面臨相同的限制。新的攻擊能力可能在實驗室夥伴生態系內出現,並透過公開發布、洩露或被竊取的存取,或是專為惡意使用設計的工具而擴散。他們認為這種不對稱使防禦者被迫回應威脅而非預防。為了處理這種不平衡,信中提出了五項具體請求:獲得具網路能力模型的早期存取(包括預發布存取)、足夠的運算預算以進行深入審查、分析私有程式碼的安全環境、對小型或獨立維護者的資格而非僅限大型機構,以及向實驗室安全團隊直接通報漏洞的溝通管道。
此呼籲的時機與近期事件有關,這些事件說明了利害關係。簽署方之一 BTCPay Server 揭露了一個嚴重漏洞,攻擊者利用該漏洞清空了商家運營的 Lightning 節點。此事件也影響到其他參與者,顯示輔助基礎設施的缺陷可能導致實際損失。BTCPay 與其他人指出,AI 工具能使在大型程式碼庫中尋找弱點的速度更快、成本更低,改變了攻守之間的平衡。
志願者團體也投入了相關工作。一個自稱的志願「比特幣紅隊」使用 AI 協助技術掃描儲存庫,並在多個專案中回報了許多發現,其中包括導致 BTCPay 修補的問題。這些志願者的努力突顯了 AI 工具幫助防禦者的潛力,同時也顯示強大模型與資源的存取仍不均等。
該信的方式偏向合作而非指責。與其要求不受限制地釋出模型,簽署方請求受控的早期存取與支援性基礎設施,使維護者能安全且大規模地測試程式碼。強調小型維護者資格承認了許多加密專案的去中心化特性:關鍵軟體常由小團隊或獨立貢獻者維護,他們缺乏大型公司所享有的制度關係與預算。
請求的實務措施包括分配足以進行全面審計的運算資源、隔離的測試床以在不暴露的情況下檢查私有程式碼,以及形式化的回報管道,讓實驗室安全團隊能快速接收並處理發現。簽署方認為,這些步驟有助於在被利用之前發現並修補漏洞,降低對建立在比特幣與其他協議之上的用戶與服務的系統性風險。 提供防禦者可比的工具可縮小攻擊者透過快速、AI 支援的弱點發現所獲得的優勢。
到目前為止,AI 實驗室的回應各有不同,而更廣泛的辯論涉及風險、存取控制與負責任揭露的複雜問題。實驗室必須在高度能力型模型可能被濫用的危險,與當防禦者無法使用類似能力來保護重要基礎設施時產生的系統性風險之間取得權衡。簽署方的提議提供了一條前進的途徑:有限且受監督的存取,結合為開源維護者量身訂做的資源與通道。實驗室是否採納這些措施,將影響安全社群如何適應一個 AI 加速弱點發現與利用的時代。
最後,該信將此請求框架為一項務實努力,旨在使激勵與能力一致:讓維護關鍵公共基礎設施的人能主動識別並修復缺陷,從而保護使用者與更廣泛的生態系。結果將取決於 AI 開發者、加密專案與安全從業者之間持續對話,討論如何在開放性、安全與韌性之間取得最佳平衡。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 請求方 | 由 Bitcoin Policy Institute 協調的超過三十多家比特幣與加密公司,包括 Coinbase、Block 與 ARK Invest。 |
| 主要請求 | 對最強大 AI 模型的早期受控存取,以及運算、受保護測試、更廣泛的資格與直接向實驗室安全團隊回報。 |
| 理由 | 防禦者受到安全過濾器與較弱的開放模型限制,而攻擊者則能較早取得攻擊能力。 |
| 催化事件 | 近期對 BTCPay Server 與 Lightning 節點的利用事件以及志願 AI 協助稽核者回報的發現。 |
| 預期影響 | 促使主動發現與修補漏洞,提升加密基礎設施的韌性。 |