Anthropic 推出「OSS Scanner」,讓開源專案可以主動申請用 Claude 最頂尖模型掃描程式碼漏洞。Nethermind、ZEUS、VirtEngine 等加密相關專案在首週就遞交申請,目標是搶在 AI 助力的攻擊者之前,先修好防守缺口。
(前情提要:AI 幾個月內就可能破解加密錢包!以太坊研究員喊進防空洞)
(背景補充:Anthropic 擴大新創補貼計劃:Claude Team 免費一年,沒拿創投也能申請)
人工智慧公司 Anthropic 在週四(10 月 9 日)正式推出名為「OSS Scanner」的選用式服務,讓開源軟體專案可以申請使用其最強大的 AI 模型進行漏洞掃描,包含未公開的 Claude Mythos。這項服務在上線不到 24 小時,就有 Nethermind(以太坊客戶端開發者)、ZEUS(比特幣與 Lightning 錢包)、VirtEngine(Cosmos SDK 去中心化運算市場)等加密相關專案搶先遞交申請。
掃描結果直送,不再等人工審核
OSS Scanner 是 Anthropic 先前 Project Glasswing 的延續。過去 Anthropic 會定期掃描開源軟體的漏洞,但每一筆發現都要經過人工審核才能回報,流程緩慢。Anthropic 在官方公告中解釋,人工審查的速度讓「我們無法總是盡快分享漏洞」,而 OSS Scanner 掃描完就立刻把報告送到參與專案手中,大幅縮短防禦視窗。
Nethermind 在 GitHub 上申請對整個程式庫進行審計;ZEUS 則要求檢查可能影響付款、私鑰與 Lightning 服務的弱點。另一申請者 VirtEngine 是建立在 Cosmos SDK 的去中心化雲端運算市場。目前這些 Pull Request 都尚未被合併,Anthropic 會逐案評估專案的基礎設施重要性、遠端攻擊暴露度與使用者依賴度後才決定是否接受。
加密圈已經體驗到「AI 助攻攻擊」的痛
加密企業申請這項服務的背後的壓力來自今年發生的數起 AI 輔助攻擊事件。比特幣交換服務 Boltz 在 8 月暫停營運,原因是攻擊者開發 exploit 的速度比團隊修補還快;加密支付服務 PayPerQ 也回報了多次疑似由 AI 驅動的攻擊。
這些事件印證了 Anthropic 週四同時發布的網路安全任務宣告中的警告:在短期內,AI 的天平傾向攻擊方。利用 AI 降低成本讓攻擊更容易發動,而驗證與修復漏洞仍然仰賴人力,速度跟不上。加密基礎設施因為其去中心化特性、無法強制升級客戶端,以及 24/7 遠端可觸達的屬性,在這種不對稱中處於特別脆弱的位置。
防衛者能否追上?
Anthropic 把 OSS Scanner 定位成「防禦優勢」,用自家最強的模型,替開源專案找出攻擊者可能利用的漏洞。這個方向與加密圈的現狀吻合:Justin Drake(以太坊研究員)近期多次呼籲進入「防空洞模式」,擔心 AI 在密碼學與漏洞挖掘上的突破速度超過防禦升級能力。
但 OSS Scanner 也凸顯一個結構性問題:能接觸 Frontier AI 模型的團隊仍然有限。這項服務目前是由 Anthropic 單方面提供、且採申請審核制,並非所有專案都能拿到審計資源。當攻擊方已經能透過更低的門檻取得 AI 能力,防禦方如果只能靠少數 AI 公司的善意來補洞,長期的不對稱不會消失。
加密圈下一步的觀察重點在於:OSS Scanner 會否開放更多模型或 API 讓開發者自主掃描?其他 AI 公司(OpenAI、Google、xAI)是否會推出類似服務?還是防禦 AI 最終會成為只有大財團才負擔得起的「安全特權」?
📍相關報導📍
Claude App 語言選單出現繁體/簡體中文!但官方尚未公告
Anthropic 廣邀哲學&宗教家密談:Claude 早有意識,且一直在受苦?

