Bitcoin Red Team, en gruppe på 16 frivillige, indberettede 4.962 potentielle sikkerhedsproblemer på tværs af 390 open source Bitcoin projekter på 27,5 timer. Kun 21,4 % af fundene var blevet uafhængigt reproduceret efter knap 30 timer, og færre end 5 % af projekterne havde modtaget ansvarlig offentliggørelse – hvilk...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I begyndelsen af august 2026 gjorde en gruppe på 16 frivillige sikkerhedsforskere, der kaldte sig Bitcoin Red Team, noget, som ingen enkelt virksomhed eller udviklerteam havde kunnet: De gennemgik 390 open-source Bitcoin-projekter på 27,5 timer og markerede næsten 5.000 potentielle sikkerhedsproblemer. Deres AI-assisterede audit afslørede 85 kritiske og 635 alvorlige sårbarheder, hvilket satte gang i en presserende debat om kunstig intelligens' rolle i open-source-sikkerhed og et samlet krav om, at forsvarere får adgang til de samme frontlinje-AI-værktøjer som angriberne .
I løbet af et 27,5 timer langt sprint fra 4. til 5. august 2026 indberettede Bitcoin Red Team 4.962 sikkerhedsfund på tværs af 390 open-source Bitcoin-projekter . Heraf blev 85 klassificeret som kritiske og 635 som alvorlige – i alt 720 fund (14,5 % af det samlede antal) var vurderet som høje eller kritiske
. Det svarer til gennemsnitligt 1,85 alvorlige problemer pr. projekt og en indberetningsrate på 166 fund i timen
. Holdets leder, udvikleren Calle, rapporterede et gennemsnit på 2,31 høje eller kritiske fund pr. person pr. time
.
Indsatsen kostede over 40.000 dollars i AI-computing-tokens og blev finansieret af OpenSats (en 501(c)(3) nonprofitorganisation), OpenCode og AnchorWatch . Holdet brugte en specialbygget sikkerhedsplatform, der på et tidspunkt indeholdt 171.599 linjer kode, og integrerede frontlinje-AI-modeller som Kimi K3, GPT Sol, Fable, Opus og GLM5.2 til automatiseret statisk analyse
.
Den 14. august 2026 – efter 108 timers arbejde – havde holdet udvidet gennemgangen til 501 projekter og logget 7.958 fund, hvoraf 1.280 var klassificeret som høje eller kritiske .
Bitcoin Red Team opererede som en globalt distribueret enhed, der arbejdede døgnet rundt på tværs af tidszoner . Processen kombinerede AI-drevet kodescanning med menneskelig overvågning, men mængden af resultater skabte en betydelig flaskehals i verifikationen.
Reproduktionsrate. I de første 29,8 timer var kun 21,4 % af fundene blevet succesfuldt reproduceret af menneskelige reviewere – hvilket betyder, at langt de fleste forblev uverificerede potentielle problemer . Ved 108-timers mærket var reproduktionen steget til 24,7 %
. Holdet understregede, at disse indledende alvorlighedsgrader repræsenterede foreløbige vurderinger, ikke bekræftede sårbarheder
.
Ansvarlig offentliggørelse. Færre end 5 % af de 390 gennemgåede projekter havde modtaget ansvarlig offentliggørelse af deres fund på tidspunktet for den første rapportering, hvilket indikerer en betydelig efterslæb i ansvarlig offentliggørelse . Holdet fulgte en streng offentliggørelsesproces: Kritiske fund blev privat rapporteret til vedligeholdere, før nogen offentliggørelse, og holdet byggede fungerende proof-of-concept-udnyttelser for at bekræfte sårbarheder før offentliggørelse
.
Mest berørte projektkategorier. Privatlivs- og coinjoin-værktøjer havde den højeste andel af høje eller kritiske fund med 24 % . Kryptografiske biblioteker og SDK'er producerede det største råvolumen med 1.101 fund i alt
.
Bitcoin Red Teams audit var en direkte reaktion på sårbarheden i Coldcard-hardwarewalletens RNG (talgenerator) – en kritisk firmwarefejl i Coinkites Coldcard, der havde ladet seed-generering stille og roligt blive dirigeret gennem en svag software-PRNG i stedet for hardware-tilfældighed fra marts 2021 til 2026 . Udnyttelsen muliggjorde tyveri af cirka 1.816 BTC (over 100 millioner dollars) fra langtidsholdere
.
Selvom Coldcard-fejlen blev opdaget før Red Team's dannelse, viste hændelsen, hvor ødelæggende en enkelt uoprettet sårbarhed i en bredt anvendt koldlagringsenhed kunne være. Coinkite udgav en rettet firmware efter, at sårbarheden blev offentliggjort .
Red Team's audit var økosystemets svar: Flere fund fra den AI-assisterede scanning – herunder kritiske problemer i privatlivsværktøjer og coinjoin-software – blev efterfølgende rettet af vedligeholdere efter ansvarlig offentliggørelse .
Omfanget og alvoren af Bitcoin Red Team's fund førte til et koordineret branchesvar. Den 10. august 2026 offentliggjorde Bitcoin Policy Institute (BPI) et åbent brev underskrevet af mere end 70 organisationer på tværs af digitalaktiver-økosystemet, der opfordrede frontlinje-AI-laboratorier til at tage specifikke skridt .
Blandt underskriverne var store depotselskaber, børser, mineselskaber og open-source-udviklingsgrupper: Coinbase, Strategy (tidligere MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital og Chaincode Labs blandt andre .
Brevet argumenterede for, at "open-source-forsvarere i dag indtager den mindst privilegerede position i AI-sikkerhedslandskabet" . De centrale krav var:
Koalitionen advarede om, at uden denne adgang står kritisk finansiel infrastruktur bygget på open-source Bitcoin-software over for en eskalering af asymmetriske trusler, hvor angribere opererer med overlegne AI-værktøjer, mens forsvarere er låst ude .
Bitcoin Red Team's audit demonstrerede både styrken og begrænsningerne ved AI-assisteret sikkerhedsscanning. Evnen til at markere næsten 5.000 potentielle problemer i 390 projekter på lidt over et døgn er uden fortilfælde – men de lave reproduktions- og offentliggørelsesrater afslørede, at menneskelig verifikation og ansvarlig offentliggørelse forbliver de kritiske flaskehalse .
Holdet har annonceret planer om at gøre sin AI-sikkerhedsplatform open source for at styrke forsvaret på tværs af økosystemet . Dette ville give det bredere Bitcoin-udviklerfællesskab mulighed for at køre lignende scanninger uafhængigt, hvilket potentielt kunne forvandle en enkeltstående sprint til en holdbar sikkerhedspraksis.
Det grundlæggende spørgsmål forbliver ubesvaret: Vil forsvarerne få de AI-værktøjer, de har brug for, før angriberne gør?
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bitcoin Red Team, en gruppe på 16 frivillige, indberettede 4.962 potentielle sikkerhedsproblemer på tværs af 390 open source Bitcoin projekter på 27,5 timer.
Bitcoin Red Team, en gruppe på 16 frivillige, indberettede 4.962 potentielle sikkerhedsproblemer på tværs af 390 open source Bitcoin projekter på 27,5 timer. Kun 21,4 % af fundene var blevet uafhængigt reproduceret efter knap 30 timer, og færre end 5 % af projekterne havde modtaget ansvarlig offentliggørelse – hvilket afslører en massiv flaskehals i verifikation og rapport...
Auditten blev udløst af en sårbarhed i Coldcard hardwarewallet, der muliggjorde tyveri af ca.