Během prvních 27,5 hodiny provozu tým nahlásil celkem 4 962 bezpečnostních nálezů napříč 390 projekty . Z nich bylo 85 klasifikováno jako kritické závažnosti a 635 jako vysoce závažné, což dohromady tvoří 14,5 % všech nálezů – v průměru 1,85 vážných problémů na projekt při rychlosti 166 nálezů za hodinu
.
Tato surová čísla však přicházejí s důležitým upozorněním. Podle prvních zpráv bylo pouze 21,4 % nálezů úspěšně reprodukováno lidskými recenzenty, což znamená, že skutečně zneužitelných je podstatně méně . Tým zdůraznil, že AI generované zprávy stále vyžadují lidské ověření pro určení skutečné zneužitelnosti.
Do 14. srpna 2026 tým rozšířil své skenování na 501 projektů během 108 hodin a zaznamenal 7 958 nálezů, z nichž 1 280 bylo klasifikováno jako vysoce závažné nebo kritické . V té době bylo 24,7 % všech nálezů dynamicky reprodukováno a 29,4 % bylo nahlášeno vývojářům upstream
. Nástroje pro soukromí a coinjoin měly nejvyšší podíl vysoce závažných nebo kritických nálezů, a to 24 %
.
Nejvýznamnějším reálným důsledkem auditu bylo objevení kritické zranitelnosti v BTCPay Serveru, open-source bitcoinovém platebním procesoru používaném obchodníky po celém světě. 7.–8. srpna 2026 útočníci aktivně zneužili chybu, která jim umožnila získat LND (Lightning Network Daemon) admin macaroon credentials z instancí BTCPay Serveru – v podstatě autentizační klíče, které ovládají Lightning uzly .
S těmito přihlašovacími údaji se útočníci mohli vzdáleně připojit k LND uzlům obětí a vybrat finanční prostředky z Lightning kanálů bez jakékoli autentizace . Dotčenými subjekty byly samotná BTCPay Server Foundation a Citadel21, komunitní centrum zaměřené na Bitcoin
.
Zranitelnost byla zodpovědně nahlášena vývojářem Sparrow Wallet Craigem Rawem a Bitcoin Red Teamem . BTCPay Server vydal nouzovou opravu ve verzi 2.4.2 a naléhavě vyzval všechny uživatele k okamžité aktualizaci nebo dočasnému vypnutí serverů
.
V reakci na to nabídla BTCPay Server Foundation odměnu za obnovení finančních prostředků ve výši až 3 BTC (v té době zhruba 190 000 dolarů), což představovalo 10 % získaných prostředků . Nadace také darovala 0,21 BTC Craigovi Rawovi a stejnou částku Bitcoin Red Teamu za jejich zodpovědné nahlášení
.
Bezprostředně po auditu vypukl zásadní politický konflikt. 9. srpna 2026 OpenAI zablokovala Robu Hamiltonovi přístup do svého programu Trusted Access for Cyber – přestože již dokončil ověření a registraci – a znemožnila mu tak další výzkum bitcoinových zranitelností na modelech OpenAI .
Hamilton uvedl, že v sobotu začal integrovat schopnosti OpenAI, aby v neděli ráno zjistil, že je jeho přístup omezen . „Naprosto mě to ničí jako vlastence, že to musím udělat,“ napsal na X a oznámil, že se vrátí k používání čínských open-source modelů, aby mohl pokračovat v ochraně bitcoinové infrastruktury
.
Bitcoin Red Team přesunul svůj výzkum na open-weight model Kimi K3 od společnosti Moonshot AI, čínský open-source LLM . Hamilton veřejně prohlásil, že záškodničtí hackeři již mají neomezený přístup k nejmodernějším AI nástrojům, zatímco obránci jsou zablokováni
.
13.–14. srpna 2026 koordinoval Bitcoin Policy Institute (BPI) otevřený dopis podepsaný více než 40 kryptofirmami – včetně Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa a Exodus – požadující, aby přední AI laboratoře (OpenAI, Anthropic a další) poskytly prověřeným open-source bezpečnostním výzkumníkům kontrolovaný včasný přístup k nejmodernějším AI modelům .
Signatáři argumentovali, že útočníci již mají přístup k nejmodernější AI, což vytváří asymetrickou bezpečnostní mezeru, kde jsou white-hat obránci ochuzeni o stejné nástroje potřebné k nalezení a opravě zranitelností dříve, než jsou zneužity . Dopis nevyzýval AI laboratoře k úplnému odstranění bezpečnostních opatření, ale navrhoval strukturované programy důvěryhodného přístupu s ověřovacími rámci, soukromými prostory pro kontrolu kódu a komunikačními kanály s bezpečnostními týmy laboratoří
.