이 끔찍한 사건 직후, 사이버 보안 업계는 놀라운 움직임을 보였다. 16명의 자원봉사 보안 연구원들이 '비트코인 레드팀(Bitcoin Red Team)'이라는 이름으로 뭉쳐, AI의 힘을 빌려 비트코인 생태계 전체에 대한 전례 없는 사상 최대 규모의 보안 감사에 돌입한 것이다.
비트코인 레드팀은 익명의 비트코인 개발자 칼레(Calle) 와 비트코인 보관 회사 앵커워치(AnchorWatch)의 CEO 롭 해밀턴(Rob Hamilton) 이 공동으로 이끈 자원봉사 보안 프로젝트입니다.
2026년 8월 초, 이 팀은 16명의 연구원이 27.5시간에서 30시간에 걸쳐 AI 모델을 가동, 390개의 오픈소스 비트코인 저장소를 집중적으로 감사했습니다. 그 결과 총 4,962건의 취약점이 보고되었습니다. 이 감사에 소요된 AI 컴퓨팅 비용은 약 4만 달러로, 비영리 단체인 오픈세츠(OpenSats) 가 전액 지원했습니다. 하루에 약 1만 달러 꼴입니다.
레드팀의 감사는 2026년 7월에 발생한 콜드카드 월렛 해킹에 대한 직접적인 대응이었습니다. 해당 사건은 다음과 같습니다:
이러한 참사를 재발 방지하고자 레드팀은 유사한 난수 생성기 결함, 취약한 암호화 관행 등을 찾기 위한 대규모 감사에 돌입했습니다.
| 항목 | 수치 |
|---|---|
| 총 발견 건수 | 4,962건 |
| 치명적(Critical) 취약점 | 85건 |
| 중요(High) 취약점 | 635건 |
| 중요 및 치명적 취약점 합계 | 720건 |
| 검증된 재현 가능 건수 비율 | 21.4% |
| 감사 대상 저장소 | 390개 |
| 팀 규모 | 16명 |
하루 만에 쏟아진 5,000건에 가까운 보고서는 유지 관리자들에게 새로운 '분류(triage)의 악몽'을 안겨주었습니다. 발견된 취약점 중 약 5분의 1만이 재현 가능한 것으로 확인되었지만, 레드팀은 콜드카드 사태의 심각성을 고려할 때 경계선상에 있는 문제까지 모두 보고하는 것이 정당했다고 주장했습니다.
레드팀의 공동 리더인 롭 해밀턴은 오픈AI의 '트러스트 사이버(Trust Cyber)' 프로그램에 가입되어 있었습니다. 이 프로그램은 승인된 보안 연구원에게 보다 강력한 취약점 연구를 위한 보조금 지원 API 접근 권한을 부여하는 제도입니다.
그러나 2026년 8월 8일 또는 9일, 해밀턴이 이미 이 프로그램을 워크플로에 통합하고 유효한 취약점을 제출했음에도 불구하고, 오픈AI는 아무런 설명 없이 그의 접근 권한을 취소했습니다.