Ochotnicza grupa Bitcoin Red Team przeanalizowała za pomocą agentów AI 390 otwartoźródłowych repozytoriów Bitcoin w 27,5 godziny, zgłaszając 4962 potencjalne problemy bezpieczeństwa, w tym 85 o krytycznym i 635 o wyso... Krytyczna luka w BTCPay Server, odkryta przez zespół, została aktywnie wykorzystana 8 sierpnia 2...
Research answer

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
W nieco ponad dobę 16-osobowy zespół ochotników użył agentów AI, by prześwietlić 390 otwartoźródłowych projektów Bitcoin i oznaczyć blisko 5 tys. potencjalnych problemów bezpieczeństwa – wysiłek, który ludzcy audytorzy wykonywaliby miesiącami. Bitcoin Red Team odkrył 85 krytycznych i 635 poważnych luk, doprowadził bezpośrednio do załatania aktywnie wykorzystywanego błędu w procesorze płatności BTCPay Server, a także rozpętał polityczną burzę wokół tego, czy badaczom bezpieczeństwa powinno przysługiwać takie samo prawo dostępu do zaawansowanych narzędzi AI, jakie mają atakujący .
Bitcoin Red Team to ochotnicza inicjatywa bezpieczeństwa, którą kierują pseudonimowy programista Bitcoin Calle oraz dyrektor generalny AnchorWatch, Rob Hamilton. 5 sierpnia 2026 r. zespół rozpoczął skoordynowany sprint z użyciem agentów AI do skanowania otwartoźródłowych baz kodu Bitcoin – portfeli, procesorów płatności, implementacji Lightning Network, narzędzi prywatności, giełd i oprogramowania infrastrukturalnego .
Skala była bezprecedensowa: 16 współpracowników (14 ludzi i 3 agenty AI) pracowało na okrągło, a 91% ustaleń pochodziło ze zautomatyzowanego skanowania . Przedsięwzięcie sfinansowała organizacja non-profit OpenSats, wydając ponad 40 tys. dolarów na koszty obliczeniowe AI
. Zespół użył własnej, 171 599-liniowej uprzęży bezpieczeństwa oraz wielu modeli, w tym Kimi K3, GPT Sol, Fable, Opus i GLM5.2
.
W ciągu pierwszych 27,5 godzin działania zespół zgłosił łącznie 4962 ustalenia bezpieczeństwa w 390 projektach . Z nich 85 sklasyfikowano jako krytyczne, a 635 jako poważne – razem stanowiły one 14,5% wszystkich zgłoszeń, co daje średnio 1,85 poważnych problemów na projekt przy tempie 166 ustaleń na godzinę
.
Te surowe liczby niosą jednak ważne zastrzeżenie. Według wczesnych raportów tylko 21,4% ustaleń zostało pomyślnie odtworzonych przez ludzkich recenzentów, co oznacza, że faktyczna liczba luk możliwych do wykorzystania jest znacznie niższa . Zespół podkreślał, że raporty generowane przez AI wciąż wymagają weryfikacji przez człowieka, by określić realną podatność na atak.
Do 14 sierpnia 2026 r. zespół rozszerzył skanowanie do 501 projektów w ciągu 108 godzin, odnotowując 7958 ustaleń, z czego 1280 sklasyfikowano jako wysokie lub krytyczne . W tym momencie 24,7% wszystkich ustaleń zostało dynamicznie odtworzonych, a 29,4% zgłoszono do opiekunów projektów
. Narzędzia do prywatności i coinjoin miały najwyższy odsetek ustaleń wysokiego lub krytycznego stopnia – 24%
.
Najważniejszym realnym skutkiem audytu było odkrycie krytycznej podatności w BTCPay Server, otwartoźródłowym procesorze płatności Bitcoin używanym przez kupców na całym świecie. W dniach 7-8 sierpnia 2026 r. atakujący aktywnie wykorzystywali lukę, która pozwalała im wyodrębnić dane uwierzytelniające LND (Lightning Network Daemon) admin macaroon z instancji BTCPay Server – czyli de facto klucze dostępu do kontrolowania węzłów Lightning Network .
Mając te dane, atakujący mogli zdalnie połączyć się z węzłami LND ofiar i wyprowadzać środki z kanałów Lightning bez żadnego uwierzytelnienia . Wśród dotkniętych podmiotów znalazły się sama fundacja BTCPay Server oraz Citadel21, społecznościowe centrum skupione na Bitcoinie
.
Podatność została odpowiedzialnie ujawniona przez twórcę portfela Sparrow, Craiga Rawa, oraz Bitcoin Red Team . BTCPay Server wydał awaryjną łatkę w wersji 2.4.2 i wezwał wszystkich użytkowników do natychmiastowej aktualizacji lub tymczasowego wyłączenia serwerów
.
W odpowiedzi fundacja BTCPay Server zaoferowała nagrodę za odzyskanie środków w wysokości do 3 BTC (wówczas ok. 190 tys. dolarów), co stanowiło 10% odzyskanych funduszy . Fundacja przekazała także 0,21 BTC każdemu z badaczy – Craigowi Rawowi i Bitcoin Red Team za odpowiedzialne ujawnienie
.
Natychmiast po audycie wybuchł poważny spór polityczny. 9 sierpnia 2026 r. OpenAI zablokowało Robowi Hamiltonowi dostęp do programu „Trusted Access for Cyber” – mimo że przeszedł on weryfikację i proces wdrożenia – uniemożliwiając dalsze badania podatności Bitcoin na modelach OpenAI .
Hamilton poinformował, że w sobotę zaczął integrować możliwości OpenAI, a następnego ranka stwierdził, że jego dostęp został ograniczony . „To absolutnie rozrywa mi serce jako patriotycznemu Amerykaninowi, że muszę to robić” – napisał na X, ogłaszając powrót do chińskich modeli open-source, by kontynuować ochronę infrastruktury Bitcoin
.
Bitcoin Red Team przeniósł swoje badania do modelu Kimi K3 chińskiego Moonshot AI, otwartoźródłowego LLM . Hamilton publicznie stwierdził, że hakerzy mają już nieograniczony dostęp do zaawansowanych narzędzi AI, podczas gdy obrońcy są z nich wykluczani
.
W dniach 13-14 sierpnia 2026 r. Bitcoin Policy Institute (BPI) skoordynował list otwarty podpisany przez ponad 40 firm kryptowalutowych – w tym Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa i Exodus – domagający się, by wiodące laboratoria AI (OpenAI, Anthropic i inne) zapewniły zweryfikowanym badaczom bezpieczeństwa open-source kontrolowany wczesny dostęp do zaawansowanych modeli AI .
Sygnatariusze argumentowali, że atakujący mają już dostęp do najnowocześniejszej AI, co tworzy asymetryczną lukę bezpieczeństwa, w której białe kapelusze są pozbawione narzędzi potrzebnych do znajdowania i naprawiania podatności, zanim zostaną one wykorzystane . List nie wzywał laboratoriów AI do całkowitego usunięcia zabezpieczeń, ale proponował ustrukturyzowane programy zaufanego dostępu z ramami weryfikacji, prywatnymi przestrzeniami do przeglądu kodu i kanałami komunikacji z zespołami bezpieczeństwa laboratoriów
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Ochotnicza grupa Bitcoin Red Team przeanalizowała za pomocą agentów AI 390 otwartoźródłowych repozytoriów Bitcoin w 27,5 godziny, zgłaszając 4962 potencjalne problemy bezpieczeństwa, w tym 85 o krytycznym i 635 o wyso...
Ochotnicza grupa Bitcoin Red Team przeanalizowała za pomocą agentów AI 390 otwartoźródłowych repozytoriów Bitcoin w 27,5 godziny, zgłaszając 4962 potencjalne problemy bezpieczeństwa, w tym 85 o krytycznym i 635 o wyso... Krytyczna luka w BTCPay Server, odkryta przez zespół, została aktywnie wykorzystana 8 sierpnia 2026 r.
OpenAI zablokowało głównego badacza Roba Hamiltona w programie Trusted Access for Cyber, zmuszając zespół do przejścia na chiński model open source Kimi K3.