Die Kampagne war eine direkte Reaktion auf den Coldcard-Hardware-Wallet-Exploit im Juli 2026 . So lief der Hack ab:
Als Reaktion startete das Bitcoin Red Team sein Audit, um ähnliche Fehler in Zufallszahlengeneratoren, schwache kryptografische Verfahren und andere systemische Schwachstellen zu finden, bevor Angreifer sie ausnutzen konnten .
| Kennzahl | Anzahl |
|---|---|
| Gesamtzahl der eingereichten Funde | 4.962 |
| Kritische Schwachstellen | 85 |
| Hochriskante Schwachstellen | 635 |
| Hochrisiko oder kritisch insgesamt | 720 |
| Bei Überprüfung reproduzierbare Funde | 21,4 % |
| Geprüfte Repositories | 390 |
| Teamgröße | 16 Forscher |
Die schiere Menge – fast 5.000 Meldungen an einem Tag – führte zu einem enormen Triage-Problem für die nachgelagerten Maintainer . Nur etwa jeder fünfte Fund konnte reproduziert werden, aber das Team argumentierte, dass die Meldung von Grenzfällen angesichts der Schwere des Coldcard-Angriffs gerechtfertigt sei .
Rob Hamilton (AnchorWatch-CEO und Co-Leiter der Kampagne) hatte am OpenAI-„Trust-Cyber“-Programm teilgenommen, das anerkannten Sicherheitsforscher:innen subventionierten API-Zugang für Schwachstellenforschung gewährt . Am 8./9. August 2026, nachdem er das Programm bereits in seinen Workflow integriert und gültige Meldungen eingereicht hatte, entzog OpenAI ihm ohne Erklärung den Zugang .