Usaha ini menelan belanja lebih AS$40,000 dalam token pengkomputeran AI, dibiayai oleh OpenSats (sebuah 501(c)(3) bukan untung), OpenCode, dan AnchorWatch . Pasukan menggunakan abah-abah keselamatan tersuai yang pada satu ketika mengandungi 171,599 baris kod, mengintegrasikan model AI tercanggih termasuk Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2 untuk melakukan analisis statik automatik
.
Menjelang 14 Ogos 2026 — selepas 108 jam kerja — pasukan telah mengembangkan semakan kepada 501 projek dan mencatat 7,958 jumlah penemuan, dengan 1,280 diklasifikasikan sebagai tinggi atau kritikal .
Bitcoin Red Team beroperasi sebagai skuad yang diedarkan secara global, bekerja sepanjang masa merentas zon waktu . Proses ini menggabungkan pengimbasan kod pacuan AI dengan pengawasan manusia, tetapi jumlah hasil mewujudkan kesesakan pengesahan yang ketara.
Kadar pengesahan semula. Dalam 29.8 jam pertama, hanya 21.4% penemuan telah berjaya dihasilkan semula oleh penyemak manusia — bermakna sebahagian besar kekal sebagai isu berpotensi yang belum disahkan . Pada tanda 108 jam, pengesahan semula meningkat kepada 24.7%
. Pasukan menekankan bahawa penilaian keterukan awal ini mewakili penilaian sementara, bukan kelemahan yang disahkan
.
Pelaporan upstream. Kurang daripada 5% daripada 390 projek yang disemak telah menerima pendedahan upstream penemuan mereka pada masa pelaporan awal, menunjukkan kesesakan yang besar dalam pendedahan yang bertanggungjawab . Pasukan mengikuti proses pendedahan yang ketat: penemuan kritikal dilaporkan secara peribadi kepada penyelenggara sebelum sebarang pelepasan awam, dan pasukan membina bukti konsep eksploitasi yang berfungsi untuk mengesahkan kelemahan sebelum pendedahan
.
Kategori projek yang paling terjejas. Alat privasi dan coinjoin membawa bahagian tertinggi penemuan berkadar tinggi atau kritikal pada 24% . Pustaka kriptografi dan SDK menghasilkan jumlah mentah terbesar, pada 1,101 jumlah penemuan
.
Audit Bitcoin Red Team adalah tindak balas langsung kepada kelemahan RNG (penjana nombor rawak) dompet perkakasan Coldcard — kelemahan perisian tegar kritikal dalam Coldcard Coinkite yang secara senyap telah mengarahkan penjanaan benih melalui PRNG perisian yang lemah dan bukannya rawak perkakasan dari Mac 2021 hingga 2026 . Eksploitasi ini membolehkan kecurian kira-kira 1,816 BTC (lebih AS$100 juta) daripada pemegang jangka panjang
.
Walaupun pepijat Coldcard sendiri ditemui sebelum penubuhan Red Team, insiden itu menunjukkan betapa dahsyatnya satu kelemahan yang tidak ditambal dalam peranti simpanan sejuk yang dipercayai secara meluas. Coinkite mengeluarkan perisian tegar yang diperbaiki selepas kelemahan itu didedahkan .
Audit Red Team adalah tindak balas ekosistem: pelbagai penemuan daripada imbasan bantuan AI — termasuk isu kritikal dalam alat privasi dan perisian coinjoin — kemudiannya ditambal oleh penyelenggara selepas pendedahan yang bertanggungjawab .
Skala dan keterukan penemuan Bitcoin Red Team mendorong respons industri yang diselaraskan. Pada 10 Ogos 2026, Bitcoin Policy Institute (BPI) menerbitkan surat terbuka yang ditandatangani oleh lebih daripada 70 organisasi merentas ekosistem aset digital, menyeru makmal AI terkemuka untuk mengambil tindakan khusus .
Penandatangan termasuk penjaga utama, bursa, firma perlombongan, dan kumpulan pembangunan sumber terbuka: Coinbase, Strategy (dahulunya MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital, dan Chaincode Labs antara lain .
Hujah utama surat itu adalah bahawa "pembela sumber terbuka hari ini menduduki kedudukan yang paling tidak istimewa dalam landskap keselamatan AI" . Tuntutan utama adalah:
Gabungan itu memberi amaran bahawa tanpa akses ini, infrastruktur kewangan kritikal yang dibina di atas perisian Bitcoin sumber terbuka menghadapi ancaman asimetri yang semakin meningkat di mana penyerang beroperasi dengan alat AI yang unggul manakala pembela terkunci .
Audit Bitcoin Red Team menunjukkan kedua-dua kuasa dan batasan pengimbasan keselamatan bantuan AI. Keupayaan untuk menandakan hampir 5,000 isu berpotensi dalam 390 projek hanya dalam lebih sehari adalah tidak pernah berlaku sebelum ini — tetapi kadar pengesahan semula dan pendedahan yang rendah mendedahkan bahawa pengesahan manusia dan pendedahan yang bertanggungjawab kekal sebagai kesesakan kritikal .
Pasukan telah menyatakan hasrat untuk menjadikan abah-abah keselamatan AI mereka sebagai sumber terbuka untuk mengukuhkan pertahanan seluruh ekosistem . Ini akan membolehkan komuniti pembangun Bitcoin yang lebih luas menjalankan imbasan serupa secara bebas, berpotensi mengubah pecutan sekali menjadi amalan keselamatan yang tahan lama.
Persoalan asas yang tidak terjawab: sama ada pembela akan mendapat alat AI yang mereka perlukan sebelum penyerang.