Het Bitcoin Red Team is een vrijwilligersinitiatief, mede geleid door de pseudonieme Bitcoin-ontwikkelaar Calle en Rob Hamilton, CEO van het Bitcoin-bewaarplatform AnchorWatch . Begin augustus 2026 voerde de groep een razendsnelle, AI-gesteunde beveiligingsscan uit van het open-source Bitcoin-ecosysteem. In ongeveer 27,5 tot 30 uur auditten zestien security-onderzoekers met behulp van AI-modellen 390 open-source Bitcoin-repositories en dienden zij 4.962 kwetsbaarheidsmeldingen in . De non-profitorganisatie OpenSats betaalde de AI-computerkosten – circa $40.000 in totaal, of ongeveer $10.000 per dag .
De campagne was een direct antwoord op de Coldcard-hardwarewallet-exploit van juli 2026 . Dit is wat er bij die hack gebeurde:
Als reactie startte het Bitcoin Red Team zijn audit om soortgelijke fouten in randomgeneratoren, zwakke cryptografische praktijken en andere structurele problemen op te sporen voordat aanvallers ze konden misbruiken .
| Metriek | Aantal |
|---|---|
| Totaal aantal ingediende bevindingen | 4.962 |
| Kritieke problemen | 85 |
| Ernstige problemen | 635 |
| Gecombineerd (kritiek of ernstig) | 720 |
| Bevindingen reproduceerbaar bij controle | 21,4% |
| Geauditte repositories | 390 |
| Teamgrootte | 16 onderzoekers |
De enorme hoeveelheid – bijna 5.000 meldingen in één dag – zorgde voor een groot triageprobleem voor de ontwikkelaars die de code moeten onderhouden . Slechts ongeveer een op de vijf bevindingen bleek reproduceerbaar, maar de groep stelde dat het melden van twijfelgevallen gerechtvaardigd was gezien de ernst van de Coldcard-aanval .
Rob Hamilton (CEO van AnchorWatch en mede-campagneleider) had zich aangemeld voor OpenAI's "Trust Cyber"-programma, dat goedgekeurde security-onderzoekers gesubsidieerde API-toegang geeft voor kwetsbaarheidsonderzoek . Op 8 en 9 augustus 2026, nadat hij het programma al in zijn workflow had geïntegreerd en geldige meldingen had gedaan, trok OpenAI zonder uitleg zijn toegang in .