Bitcoin Red Team – en gruppe på 16 frivillige sikkerhetsforskere – avdekket 4.962 potensielle sikkerhetshull på tvers av 390 åpen kildekode prosjekter i Bitcoin økosystemet i løpet av 27,5 timer. Bare 21,4 % av funnene var uavhengig reprodusert etter 29,8 timer, og færre enn 5 % av prosjektene hadde fått melding om...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
I begynnelsen av august 2026 gjorde en frivillig gruppe på 16 sikkerhetsforskere – som kalte seg Bitcoin Red Team – noe ingen enkelt bedrift eller utviklingsteam hadde klart alene: de gikk gjennom 390 åpne Bitcoin-depot (repositories) på 27,5 timer og markerte nesten 5.000 potensielle sikkerhetsproblemer. Den AI-assisterte revisjonen fant 85 kritiske og 635 alvorlige sårbarheter, noe som utløste hastemøter om kunstig intelligens sin rolle i åpen kildekode-sikkerhet og et koordinert bransjekrav om tilgang til de fremste AI-modellene for forsvarere .
I løpet av et 27,5 timer langt sprintløp 4.–5. august 2026 rapporterte Bitcoin Red Team 4.962 totale sikkerhetsfunn på tvers av 390 åpne Bitcoin-prosjekter . Av disse ble 85 klassifisert som kritiske og 635 som alvorlige – det vil si 720 funn (14,5 % av totalen) som ble vurdert som høye eller kritiske
. Dette tilsvarer i gjennomsnitt 1,85 alvorlige problemer per prosjekt og en rapporteringsrate på 166 funn per time
. Lagets leder, utvikleren Calle, rapporterte et gjennomsnitt på 2,31 høye eller kritiske funn per person per time
.
Innsatsen kostet over 40.000 dollar i AI-beregningstokener, finansiert av OpenSats (en 501(c)(3)-nonprofit), OpenCode og AnchorWatch . Teamet brukte en tilpasset sikkerhetssele som på ett tidspunkt inneholdt 171.599 linjer med kode, og integrerte avanserte AI-modeller som Kimi K3, GPT Sol, Fable, Opus og GLM5.2 for å utføre automatisert statisk analyse
.
Innen 14. august 2026 – etter 108 timers arbeid – hadde teamet utvidet gjennomgangen til 501 prosjekter og logget 7.958 totale funn, hvorav 1.280 ble klassifisert som høye eller kritiske .
Bitcoin Red Team opererte som en globalt distribuert gruppe som jobbet døgnet rundt på tvers av tidssoner . Prosessen kombinerte AI-drevet kodeskanning med menneskelig tilsyn, men volumet av resultater skapte en betydelig flaskehals i verifiseringen.
Reproduksjonsrate. I løpet av de første 29,8 timene var bare 21,4 % av funnene blitt vellykket reprodusert av menneskelige korrekturlesere – det vil si at de aller fleste forble uverifiserte potensielle problemer . Ved 108-timersmerket hadde reproduksjonen steget til 24,7 %
. Teamet understreket at disse første alvorlighetsgradene representerte foreløpige vurderinger, ikke bekreftede sårbarheter
.
Rapportering til oppstrømsprosjekter. Færre enn 5 % av de 390 gjennomgåtte prosjektene hadde fått melding om funnene på rapporteringstidspunktet, noe som indikerer en betydelig etterslep i ansvarlig varsling . Teamet fulgte en streng varslingsprosess: kritiske funn ble privat rapportert til vedlikeholderne før offentliggjøring, og teamet bygde fungerende proof-of-concept-utnyttelser for å bekrefte sårbarheter før varsling
.
Prosjektkategorier mest berørt. Personvern- og coinjoin-verktøy hadde den høyeste andelen høye eller kritiske funn på 24 % . Kryptografiske biblioteker og SDK-er ga det største råvolumet, med 1.101 totale funn
.
Bitcoin Red Teams revisjon var en direkte respons på Coldcard maskinvarelommebok RNG-sårbarheten (tilfeldig tallgenerator) – en kritisk fastvarefeil i Coinkites Coldcard som i all stillhet hadde ledet seed-generering gjennom en svak programvare-PRNG i stedet for maskinvare-tilfeldighet fra mars 2021 til 2026 . Utnyttelsen muliggjorde tyveri av omtrent 1.816 BTC (over 100 millioner dollar) fra langsiktige holdere
.
Selv om Coldcard-buggen ble oppdaget før Red Team ble dannet, viste hendelsen hvor ødeleggende en enkelt uoppdatert sårbarhet i en mye brukt kjørelagringsenhet kunne være. Coinkite ga ut en oppdatert fastvare etter at sårbarheten ble avslørt .
Red Teams revisjon var økosystemets svar: flere funn fra den AI-assisterte skanningen – inkludert kritiske problemer i personvernverktøy og coinjoin-programvare – ble senere utbedret av vedlikeholdere etter ansvarlig varsling .
Omfanget og alvorlighetsgraden av Bitcoin Red Teams funn førte til en koordinert bransjerespons. 10. august 2026 publiserte Bitcoin Policy Institute (BPI) et åpent brev signert av mer enn 70 organisasjoner på tvers av det digitale aktiva-økosystemet, som ba fremste AI-laboratorier om å ta konkrete grep .
Blant underskriverne var store forvaltere, børser, gruveselskaper og åpne utviklingsgrupper: Coinbase, Strategy (tidligere MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital og Chaincode Labs blant andre .
Brevets kjerneargument var at «åpne kildekode-forsvarere i dag har den minst privilegerte posisjonen i AI-sikkerhetslandskapet» . Hovedkravene var:
Koalisjonen advarte om at uten denne tilgangen står kritisk finansiell infrastruktur bygget på åpen kildekode-Bitcoin-programvare overfor en økende asymmetrisk trussel der angripere opererer med overlegne AI-verktøy mens forsvarere stenges ute .
Bitcoin Red Teams revisjon demonstrerte både styrken og begrensningene ved AI-assistent sikkerhetsskanning. Evnen til å flagge nesten 5.000 potensielle problemer i 390 prosjekter på litt over ett døgn er enestående – men de lave reproduksjons- og rapporteringsratene avslørte at menneskelig verifisering og ansvarlig varsling fortsatt er de kritiske flaskehalsene .
Teamet har sagt at de planlegger å gjøre sin AI-sikkerhetssele åpen kildekode for å styrke økosystemets forsvar . Dette vil tillate det bredere Bitcoin-utviklerfellesskapet å kjøre lignende skanninger uavhengig, og potensielt gjøre en engangssprint til en varig sikkerhetspraksis.
Det grunnleggende spørsmålet som står ubesvart: om forsvarerne vil få AI-verktøyene de trenger før angriperne gjør det.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bitcoin Red Team – en gruppe på 16 frivillige sikkerhetsforskere – avdekket 4.962 potensielle sikkerhetshull på tvers av 390 åpen kildekode prosjekter i Bitcoin økosystemet i løpet av 27,5 timer.
Bitcoin Red Team – en gruppe på 16 frivillige sikkerhetsforskere – avdekket 4.962 potensielle sikkerhetshull på tvers av 390 åpen kildekode prosjekter i Bitcoin økosystemet i løpet av 27,5 timer. Bare 21,4 % av funnene var uavhengig reprodusert etter 29,8 timer, og færre enn 5 % av prosjektene hadde fått melding om funnene – noe som avslører en massiv flaskehals i verifisering og ansvarlig varsling.
Revisjonen ble utløst av Coldcard feilen i maskinvarelommebokens tilfeldighetsgenerator (RNG), som muliggjorde tyveri av omtrent 1.816 BTC (over 100 millioner dollar).