이번 감사에는 AI 컴퓨팅 토큰 비용으로 40,000달러 이상이 소요되었으며, 이는 비영리단체 OpenSats(501(c)(3)), OpenCode, 그리고 AnchorWatch가 자금을 지원했습니다 . 팀은 한때 171,599줄의 코드로 구성된 맞춤형 보안 도구 모음(Harness)을 사용했으며, Kimi K3, GPT Sol, Fable, Opus, GLM5.2 등 최첨단 AI 모델을 통합하여 자동화된 정적 분석을 수행했습니다
.
8월 14일까지 108시간의 작업 끝에 팀은 검토 범위를 501개 프로젝트로 확장하여 총 7,958건의 발견 사항을 기록했으며, 이 중 1,280건이 고위험 또는 치명적 등급으로 분류되었습니다 .
비트코인 레드팀은 전 세계 여러 시간대에 걸쳐 24시간 운영되는 글로벌 분산 팀으로 구성되었습니다 . 이 과정은 AI 기반 코드 스캐닝과 사람의 검증을 결합했지만, 방대한 결과물로 인해 상당한 검증 병목 현상이 발생했습니다.
재현율(Reproduction rate). 첫 29.8시간 동안 발견된 사항 중 단 21.4%만이 인간 검토자에 의해 성공적으로 재현되었습니다. 이는 대다수의 발견 사항이 아직 확인되지 않은 잠재적 문제로 남아있음을 의미합니다 . 108시간이 지난 시점에서 재현율은 24.7%로 상승했습니다
. 팀은 초기 심각도 등급이 확정된 취약점이 아닌 예비 평가임을 강조했습니다
.
업스트림 보고(Upstream reporting). 최초 보고 시점에 390개 검토 프로젝트 중 5% 미만만이 발견 사항에 대한 업스트림 공개(Disclosure)를 받았습니다. 이는 책임 있는 공개(Responsible disclosure) 과정에 상당한 백로그가 있음을 나타냅니다 . 팀은 엄격한 공개 절차를 따랐습니다. 치명적 발견 사항은 공개 전에 먼저 유지 관리자에게 비공개로 보고되었으며, 취약점을 확인하기 위해 실제 작동하는 개념 증명(Proof-of-concept) 익스플로잇을 구축한 후에야 공개했습니다
.
가장 큰 영향을 받은 프로젝트 유형. 프라이버시 및 코인조인(Coinjoin) 도구가 고위험 및 치명적 등급 발견 비율이 24%로 가장 높았습니다 . 암호화 라이브러리 및 SDK는 총 1,101건의 발견 사항으로 가장 많은 원시 볼륨을 기록했습니다
.
비트코인 레드팀의 감사는 콜드카드(Coldcard) 하드웨어 지갑 RNG(난수 생성기) 취약점에 대한 직접적인 대응이었습니다. 이는 Coinkite의 콜드카드 펌웨어에서 2021년 3월부터 2026년까지 하드웨어 난수 대신 취약한 소프트웨어 PRNG를 통해 시드 생성이 이루어지던 치명적인 결함이었습니다 . 이 익스플로잇을 통해 장기 보유자들로부터 약 1,816 BTC (1억 달러 이상) 가 도난당했습니다
.
콜드카드 버그 자체는 레드팀이 결성되기 전에 발견되었지만, 이 사건은 널리 신뢰받는 콜드 스토리지 장치의 단 하나의 패치되지 않은 취약점이 얼마나 파괴적인 결과를 초래할 수 있는지 보여주었습니다. Coinkite는 취약점 공개 후 수정된 펌웨어를 출시했습니다 .
레드팀의 감사는 생태계 차원의 대응이었습니다. AI 기반 스캔의 여러 발견 사항(프라이버시 도구 및 코인조인 소프트웨어의 치명적 이슈 포함)은 책임 있는 공개 후 유지 관리자에 의해 패치되었습니다 .
비트코인 레드팀의 발견 규모와 심각성은 업계의 공동 대응을 촉발했습니다. 2026년 8월 10일, 비트코인 정책 연구소(Bitcoin Policy Institute, BPI) 는 디지털 자산 생태계 전반의 70개 이상의 조직이 서명한 공개 서한을 발표하여 최첨단 AI 연구소들에 특정 조치를 취할 것을 촉구했습니다 .
서명 기관에는 주요 수탁 기관, 거래소, 채굴 기업 및 오픈소스 개발 그룹이 포함되었습니다: Coinbase, Strategy (구 MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital, Chaincode Labs 등이 있습니다 .
연합체는 이러한 접근 없이는 오픈소스 비트코인 소프트웨어로 구축된 중요한 금융 인프라가 공격자는 우월한 AI 도구를 사용하는 반면 수호자는 차단되는 비대칭적 위협에 직면할 것이라고 경고했습니다 .
비트코인 레드팀의 감사는 AI 기반 보안 스캐닝의 강력함과 한계를 동시에 보여주었습니다. 단 하루 만에 390개 프로젝트에서 약 5,000건의 잠재적 문제를 발견한 것은 전례 없는 성과이지만, 낮은 재현율과 공개율은 인간의 검증과 책임 있는 공개가 여전히 중요한 병목 현상임을 드러냈습니다 .
팀은 생태계 전반의 방어력을 강화하기 위해 AI 보안 도구 모음(Harness)을 오픈소스로 공개할 계획이라고 밝혔습니다 . 이는 더 넓은 비트코인 개발자 커뮤니티가 독립적으로 유사한 스캔을 실행할 수 있게 하여, 일회성 작업을 지속 가능한 보안 관행으로 전환할 수 있는 잠재력을 가지고 있습니다.
핵심 질문은 여전히 남아 있습니다: 수호자들이 공격자들보다 먼저 필요한 AI 도구를 확보할 수 있을까요?