Vapaaehtoinen Bitcoin Red Team käytti tekoälyagentteja 390 Bitcoin projektin tarkastamiseen 27,5 tunnissa ja teki 4 962 tietoturvalöydöstä, joista 85 kriittisiä ja 635 vakavia. BTCPay Server maksujärjestelmästä löydettiin kriittinen haavoittuvuus, jota hyväksikäytettiin aktiivisesti 8.
Research answer

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Vajaassa vuorokaudessa 16 vapaaehtoisen joukko käytti tekoälyagentteja 390 avoimen lähdekoodin Bitcoin-projektin seulomiseen ja merkitsi lähes 5 000 mahdollista tietoturvaongelmaa – työ, joka olisi vienyt ihmistarkastajilta kuukausia. Bitcoin Red Teamin tarkastus paljasti 85 kriittistä ja 635 vakavaa haavoittuvuutta, johti suoraan aktiivisesti hyväksikäytetyn BTCPay Server -maksujärjestelmän aukon paikkaamiseen ja synnytti poliittisen keskustelun siitä, pitäisikö tietoturvatutkijoilla olla sama pääsy huipputason tekoälytyökaluihin kuin hyökkääjillä.
Bitcoin Red Team on pseudonyymin Calle-nimisen Bitcoin-kehittäjän ja AnchorWatchin toimitusjohtajan Rob Hamiltonin johtama vapaaehtoisten tietoturvaryhmä. 5. elokuuta 2026 ryhmä käynnisti koordinoidun iskun, jossa tekoälyagentit skannasivat avoimen lähdekoodin Bitcoin-koodikantoja – lompakoita, maksujärjestelmiä, Lightning-toteutuksia, yksityisyystyökaluja, pörssejä ja infrastruktuuriohjelmistoja .
Mittakaava oli ennennäkemätön: 16 osallistujaa (14 ihmistä ja 3 tekoälyagenttia) työskenteli ympäri vuorokauden, ja 91 % löydöksistä syntyi automaattisen skannauksen avulla . Työn rahoitti OpenSats, 501(c)(3)-verovapaa yleishyödyllinen järjestö, joka käytti yli 40 000 dollaria tekoälyn laskentakustannuksiin
. Ryhmä käytti räätälöityä 171 599 rivin tietoturvavaljasta ja useita malleja, kuten Kimi K3, GPT Sol, Fable, Opus ja GLM5.2
.
Ensimmäisen 27,5 tunnin aikana ryhmä teki 4 962 tietoturvalöydöstä 390 projektista . Näistä 85 luokiteltiin kriittisiksi ja 635 vakaviksi, mikä on yhteensä 14,5 % kaikista löydöksistä – keskimäärin 1,85 vakavaa ongelmaa projektia kohti ja 166 löydöstä tunnissa
.
Nämä raakaluvut vaativat kuitenkin tärkeän tarkennuksen. Varhaisten raporttien mukaan vain 21,4 % löydöksistä oli onnistuttu toistamaan ihmistarkastajien toimesta, joten todellinen hyväksikäytettävien haavoittuvuuksien määrä on raakalukua huomattavasti pienempi . Ryhmä korosti, että tekoälyn tuottamat raportit vaativat aina ihmisen varmistuksen todellisen hyväksikäytettävyyden arvioimiseksi.
Tarkastuksen merkittävin todellinen seuraus oli kriittisen haavoittuvuuden löytyminen BTCPay Serveristä, avoimen lähdekoodin Bitcoin-maksujärjestelmästä, jota kauppiaat käyttävät maailmanlaajuisesti. 7.–8. elokuuta 2026 hyökkääjät käyttivät aktiivisesti hyväkseen aukkoa, jonka avulla he pystyivät noutamaan LND (Lightning Network Daemon) -admin-macaroon-tunnistetietoja BTCPay Server -instansseista – käytännössä Lightning-solmuja hallitsevia avaimia .
Näillä tunnistetiedoilla hyökkääjät pystyivät yhdistämään etänä uhrien LND-solmuihin ja tyhjentämään varoja Lightning-kanavista ilman minkäänlaista todennusta . Haavoittuvuuden kohteeksi joutuivat BTCPay Server Foundation itse ja Citadel21, Bitcoin-yhteisökeskus
.
Haavoittuvuus paljastettiin vastuullisesti Sparrow Wallet -kehittäjä Craig Raw'n ja Bitcoin Red Teamin toimesta . BTCPay Server julkaisi hätäpäivityksen versiossa 2.4.2 ja kehotti kaikkia käyttäjiä päivittämään välittömästi tai sammuttamaan palvelimensa väliaikaisesti
.
Vastauksena BTCPay Server Foundation tarjosi palautuspalkkion, joka oli enintään 3 BTC:tä (noin 190 000 dollaria tuolloin), mikä vastasi 10 %:a takaisin saaduista varoista . Säätiö lahjoitti myös 0,21 BTC:tä Craig Raw'lle ja 0,21 BTC:tä Bitcoin Red Teamille vastuullisesta paljastuksesta
.
Merkittävä poliittinen kipinä syntyi heti tarkastuksen jälkeen. 9. elokuuta 2026 OpenAI esti Rob Hamiltonin pääsyn 'Trusted Access for Cyber' -ohjelmaansa – huolimatta siitä, että hän oli suorittanut vahvistuksen ja käyttöönottoprosessin – estäen jatkotutkimukset Bitcoinin haavoittuvuuksista OpenAI:n malleilla .
Hamilton raportoi aloittaneensa OpenAI:n ominaisuuksien integroinnin lauantaina, vain huomatakseen seuraavana aamuna, että hänen pääsynsä oli rajoitettu . 'Se sattuu syvästi minuun isänmaallisena amerikkalaisena joutua tekemään tämä', hän kirjoitti X:ssä ilmoittaen palaavansa kiinalaisten avoimen lähdekoodin mallien käyttöön suojellakseen Bitcoin-infrastruktuuria
.
Bitcoin Red Team siirsi tutkimuksensa Moonshot AI:n avoimen painon Kimi K3 -malliin, kiinalaiseen avoimen lähdekoodin LLM:ään . Hamilton totesi julkisesti, että hyökkääjillä on jo rajoittamaton pääsy huipputason tekoälytyökaluihin, kun puolustajat suljetaan ulos
.
13.–14. elokuuta 2026 Bitcoin Policy Institute (BPI) koordinoi avoimen kirjeen, jonka allekirjoitti yli 40 kryptoyritystä – mukaan lukien Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa ja Exodus – vaatien johtavia tekoälylaboratorioita (OpenAI, Anthropic ja muut) tarjoamaan valvotuille avoimen lähdekoodin tietoturvatutkijoille hallittua varhaista pääsyä huipputason tekoälymalleihin .
Allekirjoittajat väittivät, että hyökkääjillä on jo pääsy huipputason tekoälyyn, mikä luo epäsymmetrisen turvallisuuskuilun, jossa valkohattupuolustajilta evätään samat työkalut, joita tarvitaan haavoittuvuuksien löytämiseen ja paikkaamiseen ennen kuin niitä ehditään hyväksikäyttää . Kirje ei vaatinut tekoälylaboratorioita poistamaan turvatoimia kokonaan, vaan ehdotti strukturoituja luotettuja pääsyohjelmia, joissa on vahvistuskehykset, yksityiset koodin tarkastelutilat ja viestintäkanavat laboratorion turvatiimien kanssa
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Vapaaehtoinen Bitcoin Red Team käytti tekoälyagentteja 390 Bitcoin projektin tarkastamiseen 27,5 tunnissa ja teki 4 962 tietoturvalöydöstä, joista 85 kriittisiä ja 635 vakavia.
Vapaaehtoinen Bitcoin Red Team käytti tekoälyagentteja 390 Bitcoin projektin tarkastamiseen 27,5 tunnissa ja teki 4 962 tietoturvalöydöstä, joista 85 kriittisiä ja 635 vakavia. BTCPay Server maksujärjestelmästä löydettiin kriittinen haavoittuvuus, jota hyväksikäytettiin aktiivisesti 8.
OpenAI esti tutkija Rob Hamiltonin pääsyn Trusted Access for Cyber ohjelmaan, mikä pakotti tiimin vaihtamaan kiinalaiseen avoimen lähdekoodin Kimi K3 malliin.