La campagna è stata una risposta diretta allo sfruttamento del portafoglio hardware Coldcard del luglio 2026 . Ecco cosa è successo con quel crack:
In risposta, il Bitcoin Red Team ha lanciato il suo audit per trovare bug simili nei generatori di numeri casuali, pratiche crittografiche deboli e altri difetti sistemici prima che gli attaccanti potessero sfruttarli .
| Metrica | Numero |
|---|---|
| Segnalazioni totali presentate | 4.962 |
| Problemi di gravità critica | 85 |
| Problemi di alta gravità | 635 |
| Combinati di alta o critica gravità | 720 |
| Segnalazioni riproducibili alla revisione | 21,4% |
| Repository auditati | 390 |
| Dimensione del team | 16 ricercatori |
Il volume puro — quasi 5.000 rapporti in un giorno — ha creato un importante problema di triage per i manutentori a valle . Solo circa una segnalazione su cinque è stata confermata riproducibile, ma il gruppo ha sostenuto che segnalare problemi borderline fosse giustificato data la gravità dell'attacco Coldcard .
Rob Hamilton (CEO di AnchorWatch e co-leader della campagna) si era iscritto al programma "Trust Cyber" di OpenAI, che concede ai ricercatori di sicurezza approvati accesso API sovvenzionato per la ricerca sulle vulnerabilità . L'8/9 agosto 2026, dopo aver già integrato il programma nel suo flusso di lavoro e aver presentato divulgazioni valide, OpenAI ha revocato il suo accesso senza spiegazioni .