La campagne a été une réponse directe à l'exploitation des wallets matériels Coldcard de juillet 2026 . Voici ce qui s'est passé avec ce piratage :
En réponse, le Bitcoin Red Team a lancé son audit pour trouver des bogues similaires de générateur de nombres aléatoires, des pratiques cryptographiques faibles et d'autres défauts systémiques avant que les attaquants ne puissent les exploiter .
| Métrique | Nombre |
|---|---|
| Total des signalements déposés | 4 962 |
| Problèmes de sévérité critique | 85 |
| Problèmes de sévérité haute | 635 |
| Combinaison haute ou critique | 720 |
| Signalements reproductibles lors de la revue | 21,4 % |
| Dépôts audités | 390 |
| Taille de l'équipe | 16 chercheurs |
Le volume pur — près de 5 000 rapports en une journée — a créé un problème de triage majeur pour les mainteneurs en aval . Seul un cinquième des signalements environ a été confirmé reproductible, mais le groupe a fait valoir que signaler des problèmes limites était justifié compte tenu de la gravité de l'attaque Coldcard .
Rob Hamilton (PDG d'AnchorWatch et co-responsable de la campagne) s'était inscrit au programme "Trust Cyber" d'OpenAI, qui accorde aux chercheurs en sécurité approuvés un accès API subventionné pour la recherche de vulnérabilités . Les 8 et 9 août 2026, après avoir déjà intégré le programme dans son flux de travail et déposé des divulgations valides, OpenAI a révoqué son accès sans explication .