Het Bitcoin Red Team, een groep vrijwilligers onder leiding van ontwikkelaar Calle en AnchorWatch CEO Rob Hamilton, gebruikte AI agenten om 390 open source Bitcoin repositories te doorlichten in 27,5 uur, met 4.962 be... Een kritieke kwetsbaarheid in BTCPay Server, ontdekt door het team, werd op 8 augustus 2026 acti...
Research answer

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
In iets meer dan een dag doorzocht een team van 16 vrijwilligers met AI-agenten 390 open-source Bitcoin-projecten op beveiligingsproblemen – een klus waar menselijke auditors maanden aan zouden hebben besteed. De audit van het Bitcoin Red Team leverde 85 kritieke en 635 hoog-risico kwetsbaarheden op, leidde direct tot het dichten van een actief misbruikt lek in de betalingsprocessor BTCPay Server, en ontketende een politiek debat over de vraag of security-onderzoekers dezelfde toegang tot geavanceerde AI-tools moeten krijgen als aanvallers.
Het Bitcoin Red Team is een vrijwillig security-initiatief, geleid door de pseudonieme Bitcoin-ontwikkelaar Calle en AnchorWatch-CEO Rob Hamilton. Op 5 augustus 2026 lanceerde het team een gecoördineerde sprint met AI-agenten om open-source Bitcoin-codebases te scannen: wallets, betalingsprocessors, Lightning-implementaties, privacy-tools, exchanges en infrastructuursoftware .
De schaal was ongekend: 16 bijdragers (14 mensen en 3 AI-agenten) werkten 24/7, waarbij 91% van de bevindingen via geautomatiseerde scans werd vastgelegd . De inspanning werd gefinancierd door OpenSats, een 501(c)(3)-non-profitorganisatie, die meer dan $40.000 uitgaf aan AI-rekenkracht
. Het team gebruikte een eigen beveiligingsframework van 171.599 regels code en meerdere modellen, waaronder Kimi K3, GPT Sol, Fable, Opus en GLM5.2
.
In de eerste 27,5 uur diende het team 4.962 beveiligingsbevindingen in, verspreid over 390 projecten . Daarvan werden 85 geclassificeerd als kritiek en 635 als hoog risico; samen goed voor 14,5% van alle bevindingen – een gemiddelde van 1,85 serieuze problemen per project, met een snelheid van 166 bevindingen per uur
.
Deze ruwe cijfers komen echter met een belangrijke kanttekening. Van de bevindingen was slechts 21,4% succesvol gereproduceerd door menselijke reviewers, wat betekent dat het daadwerkelijk exploiteerbare aantal aanzienlijk lager ligt dan het ruwe aantal . Het team benadrukte dat AI-gegenereerde rapporten nog steeds menselijke verificatie vereisen om de werkelijke uitbuitbaarheid vast te stellen.
Op 14 augustus 2026 had het team de scan uitgebreid tot 501 projecten over 108 uur, met 7.958 bevindingen, waarvan 1.280 als hoog of kritiek geclassificeerd . Op dat punt was 24,7% van alle bevindingen dynamisch gereproduceerd en 29,4% gerapporteerd aan de projectbeheerders
. Privacy- en coinjoin-tools hadden met 24% het hoogste aandeel hoog- of kritiek-bevindingen
.
Het belangrijkste concrete gevolg van de audit was de ontdekking van een kritiek lek in BTCPay Server, een open-source Bitcoin-betalingsprocessor die wereldwijd door handelaren wordt gebruikt. Op 7-8 augustus 2026 maakten aanvallers actief misbruik van een fout waarmee ze LND (Lightning Network Daemon) admin macaroon-inloggegevens van BTCPay Server-installaties konden ontfutselen – de authenticatiesleutels die Lightning-knooppunten beheren .
Met deze inloggegevens konden aanvallers op afstand verbinding maken met de LND-knooppunten van slachtoffers en geld uit Lightning-kanalen halen zonder enige authenticatie . Getroffen organisaties waren onder meer de BTCPay Server Foundation zelf en Citadel21, een Bitcoin-communitycentrum
.
Het lek werd verantwoord gemeld door Sparrow Wallet-ontwikkelaar Craig Raw en het Bitcoin Red Team . BTCPay Server bracht een noodpatch uit in versie 2.4.2 en drong er bij alle gebruikers op aan om onmiddellijk te upgraden of hun servers tijdelijk stil te leggen
.
De BTCPay Server Foundation bood een herstelbeloning van maximaal 3 BTC (ongeveer $190.000 op dat moment), oftewel 10% van teruggevorderde fondsen . Daarnaast doneerde de stichting 0,21 BTC aan Craig Raw en 0,21 BTC aan het Bitcoin Red Team voor hun verantwoorde melding
.
Een groot beleidsconflict ontstond direct na de audit. Op 9 augustus 2026 blokkeerde OpenAI Rob Hamilton voor zijn 'Trusted Access for Cyber'-programma – ondanks dat hij de verificatie en onboarding had voltooid – waardoor verder Bitcoin-kwetsbaarheidsonderzoek op OpenAI's modellen onmogelijk werd .
Hamilton meldde dat hij op zaterdag OpenAI's mogelijkheden begon te integreren, maar de volgende ochtend al zijn toegang zag worden beperkt . 'Het breekt me als patriot om dit te moeten doen,' schreef hij op X, terwijl hij aankondigde terug te keren naar Chinese open-source modellen om de Bitcoin-infrastructuur te blijven beschermen
.
Het Bitcoin Red Team verplaatste zijn onderzoek naar Moonshot AI's open-weight Kimi K3-model, een Chinese open-source LLM . Hamilton stelde publiekelijk dat kwaadwillende hackers al onbeperkte toegang hebben tot geavanceerde AI-tools, terwijl verdedigers worden buitengesloten
.
Op 13-14 augustus 2026 coördineerde het Bitcoin Policy Institute (BPI) een open brief, ondertekend door meer dan 40 cryptobedrijven – waaronder Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa en Exodus – waarin ze eisen dat toonaangevende AI-labs (OpenAI, Anthropic e.a.) gecontroleerde, vroege toegang tot geavanceerde AI-modellen bieden aan beveiligingsonderzoekers .
De ondertekenaars stelden dat aanvallers al toegang hebben tot de allernieuwste AI, wat een asymmetrische beveiligingskloof creëert: witte-hoed-verdedigers krijgen niet dezelfde tools om kwetsbaarheden te vinden en te verhelpen voordat ze worden misbruikt . De brief riep AI-labs niet op om veiligheidsmaatregelen volledig te schrappen, maar pleitte voor gestructureerde vertrouwde-toegangsprogramma's met screeningskaders, privé-code-reviewruimtes en communicatiekanalen met de veiligheidsteams van de labs
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Het Bitcoin Red Team, een groep vrijwilligers onder leiding van ontwikkelaar Calle en AnchorWatch CEO Rob Hamilton, gebruikte AI agenten om 390 open source Bitcoin repositories te doorlichten in 27,5 uur, met 4.962 be...
Het Bitcoin Red Team, een groep vrijwilligers onder leiding van ontwikkelaar Calle en AnchorWatch CEO Rob Hamilton, gebruikte AI agenten om 390 open source Bitcoin repositories te doorlichten in 27,5 uur, met 4.962 be... Een kritieke kwetsbaarheid in BTCPay Server, ontdekt door het team, werd op 8 augustus 2026 actief misbruikt om Lightning Network knooppunten te plunderen, waarna een noodpatch in versie 2.4.2 werd uitgebracht.
OpenAI blokkeerde hoofdonderzoeker Rob Hamilton op 9 augustus 2026 voor zijn 'Trusted Access for Cyber' programma, waardoor het team moest overschakelen naar de Chinese open source AI Kimi K3.