Bitcoin Red Team, diketuai pemaju Calle dan CEO AnchorWatch Rob Hamilton, menggunakan ejen AI untuk mengaudit 390 repositori Bitcoin sumber terbuka dalam 27.5 jam, memfailkan 4,962 penemuan keselamatan termasuk 85 kri... Kelemahan kritikal BTCPay Server yang ditemui pasukan itu dieksploitasi secara aktif pada 8 Ogos...
Research answer

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Dalam masa lebih sehari, satu pasukan 16 sukarelawan menggunakan ejen AI untuk menyisir 390 projek Bitcoin sumber terbuka dan menandakan hampir 5,000 potensi masalah keselamatan — satu usaha yang akan mengambil masa berbulan-bulan jika hanya menggunakan juruaudit manusia. Audit Bitcoin Red Team menemui 85 kelemahan kritikal dan 635 berisiko tinggi, terus membawa kepada tampung kelemahan yang dieksploitasi secara aktif dalam pemproses pembayaran BTCPay Server, dan mencetuskan perdebatan dasar sama ada penyelidik keselamatan harus mempunyai akses yang sama kepada alat AI termaju seperti yang dinikmati penyerang.
Bitcoin Red Team adalah inisiatif keselamatan sukarela yang diketuai oleh pemaju Bitcoin yang dikenali sebagai Calle dan CEO AnchorWatch, Rob Hamilton. Pada 5 Ogos 2026, pasukan itu melancarkan satu sprint terkoordinasi menggunakan ejen AI untuk mengimbas pangkalan kod Bitcoin sumber terbuka — dompet, pemproses pembayaran, implementasi Lightning, alat privasi, bursa, dan perisian infrastruktur .
Skalanya tidak pernah berlaku sebelum ini: 16 penyumbang (14 manusia dan 3 ejen AI) bekerja tanpa henti, dengan 91% penemuan ditangkap melalui pengimbasan automatik . Usaha itu dibiayai oleh OpenSats, sebuah badan bukan untung 501(c)(3), yang membelanjakan lebih AS$40,000 untuk kos pengkomputeran AI
. Pasukan itu menggunakan abah-abah keselamatan tersuai sepanjang 171,599 baris dan pelbagai model termasuk Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2
.
Dalam 27.5 jam pertama operasi, pasukan memfailkan 4,962 jumlah penemuan keselamatan merentas 390 projek . Daripada jumlah itu, 85 diklasifikasikan sebagai kritikal dan 635 sebagai berisiko tinggi, bersama-sama membentuk 14.5% daripada semua penemuan — purata 1.85 isu serius setiap projek pada kadar 166 penemuan sejam
.
Walau bagaimanapun, angka mentah ini datang dengan kaveat penting. Setakat laporan awal, hanya 21.4% penemuan telah berjaya dihasilkan semula oleh pengulas manusia, bermakna jumlah yang boleh dieksploitasi yang disahkan adalah jauh lebih rendah daripada jumlah penemuan mentah . Pasukan menegaskan bahawa laporan yang dijana AI masih memerlukan pengesahan manusia untuk menentukan kebolehkesploitasian di dunia sebenar.
Menjelang 14 Ogos 2026, pasukan telah memperluas imbasan kepada 501 projek selama 108 jam, mencatatkan 7,958 penemuan dengan 1,280 diklasifikasikan sebagai tinggi atau kritikal . Pada ketika itu, 24.7% daripada semua penemuan telah dihasilkan semula secara dinamik dan 29.4% telah dilaporkan kepada penyelenggara projek
. Alat privasi dan coinjoin mempunyai kadar penemuan tinggi-atau-kritikal tertinggi pada 24%
.
Kesan dunia sebenar yang paling ketara daripada audit ini ialah penemuan kelemahan kritikal dalam BTCPay Server, pemproses pembayaran Bitcoin sumber terbuka yang digunakan oleh pedagang di seluruh dunia. Pada 7-8 Ogos 2026, penyerang mengeksploitasi secara aktif satu kelemahan yang membolehkan mereka mengekstrak kelayakan macaroon admin LND (Lightning Network Daemon) daripada instans BTCPay Server — pada asasnya kunci pengesahan yang mengawal nod Lightning .
Dengan kelayakan tersebut, penyerang boleh menyambung dari jauh ke nod LND mangsa dan menguras dana dari saluran Lightning tanpa sebarang pengesahan . Entiti yang terjejas termasuk Yayasan BTCPay Server sendiri dan Citadel21, sebuah pusat komuniti tumpuan Bitcoin
.
Kelemahan itu telah didedahkan secara bertanggungjawab oleh pemaju Sparrow Wallet, Craig Raw dan Bitcoin Red Team . BTCPay Server mengeluarkan tampung kecemasan dalam versi 2.4.2 dan menggesa semua pengguna untuk menaik taraf segera atau menutup sementara pelayan mereka
.
Sebagai respons, Yayasan BTCPay Server menawarkan hadiah pemulihan sehingga 3 BTC (kira-kira AS$190,000 pada masa itu), mewakili 10% daripada mana-mana dana yang dipulihkan . Yayasan itu juga menderma 0.21 BTC setiap seorang kepada Craig Raw dan Bitcoin Red Team atas pendedahan bertanggungjawab mereka
.
Satu titik kilat dasar utama muncul serta-merta selepas audit. Pada 9 Ogos 2026, OpenAI menyekat Rob Hamilton daripada menggunakan program 'Trusted Access for Cyber' — walaupun dia telah melengkapkan pengesahan dan pendaftaran — menghalang penyelidikan kelemahan Bitcoin selanjutnya pada model OpenAI .
Hamilton melaporkan bahawa dia mula mengintegrasikan keupayaan OpenAI pada hari Sabtu hanya untuk mendapati aksesnya dihadkan pada pagi berikutnya . 'Ia benar-benar memilukan saya sebagai seorang Amerika yang patriotik untuk melakukan ini,' tulisnya di X, mengumumkan dia akan kembali menggunakan model sumber terbuka China untuk terus melindungi infrastruktur Bitcoin
.
Bitcoin Red Team memindahkan penyelidikannya kepada model Kimi K3 sumber terbuka milik Moonshot AI, sebuah LLM sumber terbuka China . Hamilton menyatakan secara terbuka bahawa penggodam lawan sudah mempunyai akses tanpa sekatan kepada alat AI termaju manakala pembela dikunci keluar
.
Pada 13-14 Ogos 2026, Institut Dasar Bitcoin (BPI) menyelaraskan surat terbuka yang ditandatangani oleh lebih 40 firma kripto — termasuk Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa, dan Exodus — menuntut makmal AI terkemuka (OpenAI, Anthropic, dan lain-lain) menyediakan penyelidik keselamatan sumber terbuka yang disaring dengan akses awal terkawal kepada model AI termaju .
Para penandatangan berhujah bahawa penyerang sudah mempunyai akses kepada AI canggih, mewujudkan jurang keselamatan asimetri di mana pembela topi putih dinafikan alat yang sama yang diperlukan untuk mencari dan membetulkan kelemahan sebelum ia dieksploitasi . Surat itu tidak meminta makmal AI untuk mengalih keluar langkah keselamatan sepenuhnya, tetapi sebaliknya mencadangkan program akses dipercayai berstruktur dengan rangka kerja saringan, ruang semakan kod peribadi, dan saluran komunikasi dengan pasukan keselamatan makmal
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bitcoin Red Team, diketuai pemaju Calle dan CEO AnchorWatch Rob Hamilton, menggunakan ejen AI untuk mengaudit 390 repositori Bitcoin sumber terbuka dalam 27.5 jam, memfailkan 4,962 penemuan keselamatan termasuk 85 kri...
Bitcoin Red Team, diketuai pemaju Calle dan CEO AnchorWatch Rob Hamilton, menggunakan ejen AI untuk mengaudit 390 repositori Bitcoin sumber terbuka dalam 27.5 jam, memfailkan 4,962 penemuan keselamatan termasuk 85 kri... Kelemahan kritikal BTCPay Server yang ditemui pasukan itu dieksploitasi secara aktif pada 8 Ogos 2026, membolehkan penyerang menguras dana nod Lightning Network sebelum tampung kecemasan dalam versi 2.4.2 dikeluarkan.
OpenAI menyekat penyelidik utama Rob Hamilton daripada program 'Trusted Access for Cyber' pada 9 Ogos 2026, memaksa pasukan beralih kepada AI sumber terbuka China (Kimi K3) dan mendorong lebih 40 firma kripto menuntut...