Bitcoin Red Team, 16 vapaaehtoisen tutkijan ryhmä, löysi 4 962 tietoturvaongelmaa 390 avoimen lähdekoodin Bitcoin projektista 27,5 tunnissa – mukana 85 kriittistä ja 635 korkean tason haavoittuvuutta, mikä on 14,5 % k... Vain 21,4 % löydöksistä oli pystytty toistamaan 29,8 tunnin jälkeen ja alle 5 % projekteista oli...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Elokuun 2026 alussa 16 vapaaehtoisesta tietoturvatutkijasta koostuva ryhmä, joka kutsuu itseään Bitcoin Red Teamiksi, onnistui siinä, mihin yksikään yritys tai kehittäjätiimi ei pysty yksin: he kävivät läpi 390 avoimen lähdekoodin Bitcoin-projektia 27,5 tunnissa ja merkitsivät lähes 5 000 mahdollista tietoturvaongelmaa. Heidän tekoälyavusteinen tarkastuksensa löysi 85 kriittistä ja 635 korkean tason haavoittuvuutta, mikä herätti kiireellistä keskustelua tekoälyn roolista avoimen lähdekoodin tietoturvassa ja käynnisti koordinoidun alan laajuisen vaatimuksen puolustajien pääsystä huipputason tekoälymalleihin .
Bitcoin Red Team kirjasi elokuun 4.–5. päivänä 2026 kestäneen 27,5 tunnin urakan aikana 4 962 tietoturvalöydöstä yhteensä 390 avoimen lähdekoodin Bitcoin-projektista . Näistä 85 luokiteltiin kriittisiksi ja 635 korkean tason vakaviksi – eli 720 löydöstä (14,5 % kaikista) oli korkean tai kriittisen tason haavoittuvuuksia
. Tämä tarkoittaa keskimäärin 1,85 vakavaa ongelmaa per projekti ja 166 löydöstä tunnissa
. Ryhmän johtaja, kehittäjä Calle, raportoi keskimäärin 2,31 korkean tai kriittisen tason löydöstä per henkilö per tunti
.
Työ maksoi yli 40 000 dollaria tekoälylaskentatokenina, jonka rahoittivat OpenSats (501(c)(3) -voittoa tavoittelematon järjestö), OpenCode ja AnchorWatch . Ryhmä käytti räätälöityä tietoturvavaljasta, joka sisälsi 171 599 riviä koodia ja integroi huipputason tekoälymalleja, kuten Kimi K3, GPT Sol, Fable, Opus ja GLM5.2, suorittaakseen automatisoitua staattista analyysiä
.
Elokuun 14. päivään 2026 mennessä – 108 tunnin työn jälkeen – ryhmä oli laajentanut tarkastuksen 501 projektiin ja kirjannut 7 958 löydöstä, joista 1 280 oli korkean tai kriittisen tason haavoittuvuuksia .
Bitcoin Red Team toimi maailmanlaajuisesti hajautettuna ryhmänä, joka työskenteli ympäri vuorokauden eri aikavyöhykkeillä . Prosessi yhdisti tekoälypohjaisen koodiskannauksen ja ihmisten suorittaman valvonnan, mutta tulosten määrä aiheutti merkittävän varmistuspullonkaulan.
Toistettavuusaste. Ensimmäisen 29,8 tunnin aikana vain 21,4 % löydöksistä oli pystytty toistamaan ihmisten toimesta – eli valtaosa oli edelleen vahvistamattomia mahdollisia ongelmia . 108 tunnin jälkeen toistettavuus oli noussut 24,7 prosenttiin
. Ryhmä korosti, että nämä vakavuusluokitukset olivat alustavia arvioita, eivät vahvistettuja haavoittuvuuksia
.
Tiedottaminen eteenpäin. Alle 5 %:lle 390 tarkastetusta projektista oli raportoitu löydöksistä tarkastuksen ensimmäisen raportoinnin aikaan, mikä osoittaa huomattavaa ruuhkaa vastuullisessa tiedottamisessa . Ryhmä noudatti tiukkaa tiedotusprosessia: kriittiset löydökset raportoitiin yksityisesti ylläpitäjille ennen julkista julkaisua, ja ryhmä rakensi toimivia hyväksikäyttötodisteita vahvistaakseen haavoittuvuudet ennen tiedottamista
.
Eniten kärsineet projektikategoriat. Yksityisyys- ja coinjoin-työkaluissa oli suurin osuus korkean tai kriittisen tason löydöksistä, 24 % . Kryptografiset kirjastot ja SDK:t tuottivat suurimman määrän löydöksiä, 1 101
.
Bitcoin Red Teamin tarkastus oli suora vastaus Coldcard-laitteistolompakon RNG (satunnaislukugeneraattori) -haavoittuvuuteen – kriittiseen laiteohjelmistovikaan Coinkiten Coldcard-laitteessa, joka oli ohjannut siemenluvun generoinnin heikon ohjelmiston PRNG:n kautta laitteistopohjaisen satunnaisuuden sijasta maaliskuusta 2021 vuoteen 2026 . Hyväksikäyttö mahdollisti noin 1 816 BTC:n (yli 100 miljoonaa dollaria) varastamisen pitkäaikaisilta haltijoilta
.
Vaikka Coldcard-vika löydettiin ennen Red Teamin perustamista, tapaus osoitti, kuinka tuhoisa yksittäinen korjaamaton haavoittuvuus laajalti luotetussa kylmäsäilytyslaitteessa voi olla. Coinkite julkaisi korjatun laiteohjelmiston haavoittuvuuden paljastumisen jälkeen .
Red Teamin tarkastus oli ekosysteemin vastaus: useita tekoälyavusteisen skannauksen löydöksiä – mukaan lukien kriittisiä ongelmia yksityisyys- ja coinjoin-ohjelmista – on myöhemmin korjattu ylläpitäjien toimesta vastuullisen tiedottamisen jälkeen .
Bitcoin Red Teamin löydösten laajuus ja vakavuus sai aikaan koordinoidun alan laajuisen vastauksen. Elokuun 10. päivänä 2026 Bitcoin Policy Institute (BPI) julkaisi avoimen kirjeen, jonka allekirjoitti yli 70 organisaatiota digitaalisten varojen ekosysteemistä, ja se kehotti huipputason tekoälylaboratorioita toteuttamaan tiettyjä toimenpiteitä .
Allekirjoittajiin kuului merkittäviä säilytyspalveluita, pörssejä, kaivosyrityksiä ja avoimen lähdekoodin kehitysryhmiä: Coinbase, Strategy (entinen MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital ja Chaincode Labs .
Kirjeen keskeinen väite oli, että "avoimen lähdekoodin puolustajat ovat nykyään heikoimmassa asemassa tekoälyn tietoturvakentässä" . Keskeiset vaatimukset olivat:
Koalitio varoitti, että ilman tätä pääsyä kriittinen avoimen lähdekoodin Bitcoin-ohjelmistoon rakennettu rahoitusinfrastruktuuri kohtaa kasvavan epäsymmetrisen uhan, jossa hyökkääjät toimivat paremmilla tekoälytyökaluilla, kun puolustajat on suljettu niiden ulkopuolelle .
Bitcoin Red Teamin tarkastus osoitti sekä tekoälyavusteisen tietoturvaskannauksen voiman että sen rajoitukset. Kyky merkitä lähes 5 000 mahdollista ongelmaa 390 projektissa hieman yli päivässä on ennennäkemätöntä – mutta matalat toistettavuus- ja tiedotusasteet paljastivat, että ihmisten suorittama varmistus ja vastuullinen tiedottaminen ovat edelleen kriittisiä pullonkauloja .
Ryhmä on ilmoittanut aikovansa avata tekoälytietoturvavaljaansa lähdekoodina vahvistaakseen ekosysteemin laajuista puolustusta . Tämä antaisi laajemmalle Bitcoin-kehittäjäyhteisölle mahdollisuuden suorittaa vastaavia skannauksia itsenäisesti, mikä saattaa muuttaa kertaluonteisen urakan kestäväksi tietoturvakäytännöksi.
Peruskysymys jää kuitenkin vastaamatta: saavatko puolustajat tarvitsemansa tekoälytyökalut ennen kuin hyökkääjät saavat ne.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bitcoin Red Team, 16 vapaaehtoisen tutkijan ryhmä, löysi 4 962 tietoturvaongelmaa 390 avoimen lähdekoodin Bitcoin projektista 27,5 tunnissa – mukana 85 kriittistä ja 635 korkean tason haavoittuvuutta, mikä on 14,5 % k...
Bitcoin Red Team, 16 vapaaehtoisen tutkijan ryhmä, löysi 4 962 tietoturvaongelmaa 390 avoimen lähdekoodin Bitcoin projektista 27,5 tunnissa – mukana 85 kriittistä ja 635 korkean tason haavoittuvuutta, mikä on 14,5 % k... Vain 21,4 % löydöksistä oli pystytty toistamaan 29,8 tunnin jälkeen ja alle 5 % projekteista oli saanut tiedon löydöksistä, mikä paljastaa valtavan varmistus ja ilmoitusruuhkan.
Tarkastuksen laukaisi Coldcard laitteistolompakon RNG haavoittuvuus, joka mahdollisti 1 816 BTC:n (yli 100 miljoonaa dollaria) varkauden.