צוות ה Bitcoin Red Team, המונה 16 מתנדבים, הגיש 4,962 ממצאי אבטחה ב 390 פרויקטי קוד פתוח של ביטקוין תוך 27.5 שעות, בהם 85 פגיעות קריטיות ו 635 בחומרה גבוהה – 14.5% מכלל הממצאים. רק 21.4% מהממצאים שוחזרו באופן בלתי תלוי בנקודת הזמן של 29.8 שעות, ופחות מ 5% מהפרויקטים קיבלו דיווח אחראי – נתון המדגיש צוואר בקבוק משמעות...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
בימים הראשונים של אוגוסט 2026, קבוצה של 16 חוקרי אבטחה מתנדבים, המכנים עצמם 'צוות ה-Red Team של ביטקוין' (Bitcoin Red Team), השיגה את מה שאף חברה או צוות פיתוח בודד לא יכלו לעשות לבד: הם עברו על 390 מאגרי קוד פתוח של פרויקטים הקשורים לביטקוין תוך 27.5 שעות וסימנו קרוב ל-5,000 בעיות אבטחה פוטנציאליות. ביקורת זו, שנעזרה בבינה מלאכותית, חשפה 85 פגיעות קריטיות ו-635 בחומרה גבוהה, ועוררה שיחות דחופות על תפקידה של בינה מלאכותית באבטחת קוד פתוח ועל מאמץ תעשייתי מתואם להבטיח גישה למודלי AI מתקדמים למגנים .
במהלך ספרינט של 27.5 שעות, בין ה-4 ל-5 באוגוסט 2026, הגיש ה-Bitcoin Red Team 4,962 ממצאי אבטחה בסך הכל, ב- 390 פרויקטי קוד פתוח של ביטקוין . מתוכם, 85 סווגו כ'קריטיים' (Critical) ו-635 כ'חומרה גבוהה' (High severity) – כלומר, 720 ממצאים (14.5% מהסך הכל) דורגו כחמורים או קריטיים
. המשמעות היא ממוצע של 1.85 בעיות חמורות לכל פרויקט, וקצב הגשה של 166 ממצאים לשעה
. ראש הצוות, המפתח קלה (Calle), דיווח על ממוצע של 2.31 ממצאים חמורים או קריטיים לאדם לשעה
.
המאמץ עלה למעלה מ-40,000 דולר בטוקני מחשוב AI ומומן על ידי OpenSats (עמותה ללא מטרות רווח מסוג 501(c)(3)), OpenCode, ו-AnchorWatch . הצוות השתמש ברתמת אבטחה מותאמת אישית שבשלב מסוים הכילה 171,599 שורות קוד, ושילבה מודלי AI מתקדמים כולל Kimi K3, GPT Sol, Fable, Opus, ו-GLM5.2 לצורך ניתוח סטטי אוטומטי
.
עד ה-14 באוגוסט 2026 – לאחר 108 שעות עבודה – הצוות הרחיב את הסקירה ל-501 פרויקטים ורשם 7,958 ממצאים בסך הכל, מתוכם 1,280 שסווגו כחומרה גבוהה או קריטית .
ה-Bitcoin Red Team פעל כצוות מבוזר עולמי שעבד מסביב לשעון על פני אזורי זמן שונים . התהליך שילב סריקת קוד מבוססת AI עם פיקוח אנושי, אך נפח התוצאות יצר צוואר בקבוק משמעותי באימות.
שיעור השחזור (Reproduction rate). ב-29.8 השעות הראשונות, רק 21.4% מהממצאים שוחזרו בהצלחה על ידי סוקרים אנושיים – כלומר, הרוב המכריע נותרו בעיות פוטנציאליות לא מאומתות . בנקודת הזמן של 108 שעות, שיעור השחזור עלה ל-24.7%
. הצוות הדגיש כי דירוגי החומרה הראשוניים הללו מייצגים הערכות ראשוניות, לא פגיעויות מאושרות
.
דיווח כלפי מעלה (Upstream reporting). פחות מ-**5% מכלל 390 הפרויקטים שנבדקו קיבלו דיווח אחראי (upstream disclosure) על ממצאיהם בזמן הדיווח הראשוני, מה שמעיד על צבר משמעותי של דיווחים הממתינים לטיפול . הצוות הקפיד על תהליך גילוי אחראי: ממצאים קריטיים דווחו באופן פרטי למתחזקים לפני כל פרסום פומבי, והצוות בנה הוכחות היתכנות (Proof-of-Concept) עובדות לאישור הפגיעויות לפני הדיווח
.
קטגוריות הפרויקטים המושפעות ביותר. לכלי פרטיות ו-Coinjoin היה השיעור הגבוה ביותר של ממצאים בדירוג חמור או קריטי – 24% . ספריות קריפטוגרפיות וערכות פיתוח (SDKs) הניבו את נפח הממצאים הגולמי הגדול ביותר, עם 1,101 ממצאים בסך הכל
.
הביקורת של Bitcoin Red Team הייתה תגובה ישירה לפרצת ה-RNG (מחולל מספרים אקראיים) בארנק החומרה Coldcard – פרצת קושחה קריטית ב-Coldcard של חברת Coinkite, שהפנתה בשקט את יצירת ה-Seed דרך PRNG תוכנה חלש במקום אקראיות חומרה, ממרץ 2021 ועד 2026 . הפרצה אפשרה גניבה של כ1,816 BTC (מעל 100 מיליון דולר) ממחזיקים לטווח ארוך
.
למרות שבאג ה-Coldcard עצמו התגלה לפני הקמת הצוות, התקרית הדגימה כיצד פגיעות בודדת שלא תוקנה במכשיר קר אחסון מהימן ונפוץ עלולה להיות הרסנית. Coinkite פרסמה קושחה מתוקנת לאחר חשיפת הפרצה .
הביקורת של צוות ה-Red Team הייתה תגובת המערכת האקולוגית: ממצאים רבים מהסריקה בסיוע AI – כולל בעיות קריטיות בכלי פרטיות ותוכנת Coinjoin – תוקנו לאחר מכן על ידי המתחזקים, בעקבות גילוי אחראי .
היקף וחומרת הממצאים של Bitcoin Red Team הובילו לתגובה תעשייתית מתואמת. ב-10 באוגוסט 2026, פרסם מכון מדיניות הביטקוין (Bitcoin Policy Institute – BPI) מכתב פתוח חתום על ידי יותר מ-70 ארגונים מרחבי המערכת האקולוגית של נכסים דיגיטליים, הקורא למעבדות ה-AI המובילות לפעול .
בין החותמות נמנו חברות אחסון (Custodians) גדולות, בורסות, חברות כרייה וקבוצות פיתוח קוד פתוח: Coinbase, Strategy (לשעבר MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital, ו-Chaincode Labs, בין היתר .
טיעון הליבה של המכתב היה ש**"מגני הקוד הפתוח תופסים כיום את העמדה המוחלשת ביותר בנוף אבטחת ה-AI"** . הדרישות המרכזיות היו:
הקואליציה הזהירה שללא גישה זו, תשתית פיננסית קריטית הבנויה על תוכנת ביטקוין בקוד פתוח עומדת בפני איום א-סימטרי הולך וגובר, שבו תוקפים פועלים עם כלי AI מעולים בעוד המגנים מנועים משימוש בהם .
הביקורת של Bitcoin Red Team הדגימה הן את הכוח והן את המגבלות של סריקת אבטחה בסיוע AI. היכולת לסמן קרוב ל-5,000 בעיות פוטנציאליות ב-390 פרויקטים תוך קצת יותר מיממה היא חסרת תקדים – אך שיעורי השחזור והדיווח הנמוכים חשפו כי אימות אנושי וגילוי אחראי נותרו צווארי הבקבוק הקריטיים .
הצוות הצהיר על כוונתו לשחרר את רתמת אבטחת ה-AI שלו כקוד פתוח כדי לחזק את ההגנה ברמת המערכת האקולוגית כולה . מהלך זה יאפשר לקהילת מפתחי הביטקוין הרחבה יותר להריץ סריקות דומות באופן עצמאי, ובכך להפוך ספרינט חד-פעמי לפרקטיקת אבטחה בת קיימא.
השאלה הבסיסית שנותרה ללא מענה: האם המגנים יקבלו את כלי ה-AI שהם צריכים לפני שהתוקפים יעשו זאת?
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
צוות ה Bitcoin Red Team, המונה 16 מתנדבים, הגיש 4,962 ממצאי אבטחה ב 390 פרויקטי קוד פתוח של ביטקוין תוך 27.5 שעות, בהם 85 פגיעות קריטיות ו 635 בחומרה גבוהה – 14.5% מכלל הממצאים.
צוות ה Bitcoin Red Team, המונה 16 מתנדבים, הגיש 4,962 ממצאי אבטחה ב 390 פרויקטי קוד פתוח של ביטקוין תוך 27.5 שעות, בהם 85 פגיעות קריטיות ו 635 בחומרה גבוהה – 14.5% מכלל הממצאים. רק 21.4% מהממצאים שוחזרו באופן בלתי תלוי בנקודת הזמן של 29.8 שעות, ופחות מ 5% מהפרויקטים קיבלו דיווח אחראי – נתון המדגיש צוואר בקבוק משמעותי באימות ובדיווח.
הביקורת נוצרה בתגובה לפרצת ה RNG בארנק החומרה Coldcard, שאפשרה גניבה של כ 1,816 ביטקוין (מעל 100 מיליון דולר).