Grupa Bitcoin Red Team (16 ochotników) w 27,5 godziny zgłosiła 4962 potencjalne luki w 390 otwartoźródłowych projektach Bitcoin, w tym 85 krytycznych i 635 poważnych — 14,5% wszystkich znalezisk. Tylko 21,4% z nich udało się niezależnie zweryfikować, a mniej niż 5% projektów otrzymało zgłoszenia o podatnościach — og...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Na początku sierpnia 2026 roku grupa 16 ochotników — nazywająca siebie Bitcoin Red Team — dokonała czegoś, czego żadna firma ani zespół deweloperów nie był w stanie zrobić samodzielnie: w 27,5 godziny przejrzeli 390 otwartoźródłowych repozytoriów Bitcoin i oznaczyli niemal 5000 potencjalnych problemów bezpieczeństwa. Ich audyt wspomagany sztuczną inteligencją wykrył 85 krytycznych i 635 poważnych podatności, wywołując pilną debatę o roli AI w zabezpieczaniu otwartego oprogramowania oraz skoordynowaną presję na udostępnienie obrońcom najlepszych modeli AI .
Podczas 27,5-godzinnego sprintu w dniach 4–5 sierpnia 2026 roku Bitcoin Red Team zgłosił 4962 potencjalne luki w 390 otwartoźródłowych projektach Bitcoin . Z tego 85 sklasyfikowano jako krytyczne, a 635 jako poważne — łącznie 720 usterek (14,5% całości) o najwyższym priorytecie
. To średnio 1,85 poważnych problemów na projekt i tempo 166 zgłoszeń na godzinę
. Lider zespołu, deweloper Calle, poinformował, że średnio każdy z ochotników znajdował 2,31 poważnych lub krytycznych luk na godzinę
.
Koszt operacji wyniósł ponad 40 000 dolarów na tokeny AI (płatności za moc obliczeniową modeli), a finansowanie zapewniły OpenSats (organizacja non-profit 501(c)(3)), OpenCode oraz AnchorWatch . Zespół korzystał z autorskiego narzędzia bezpieczeństwa, które w pewnym momencie zawierało 171 599 linii kodu, integrując zaawansowane modele AI — Kimi K3, GPT Sol, Fable, Opus i GLM5.2 — do automatycznej analizy statycznej
.
Do 14 sierpnia 2026 roku — po 108 godzinach pracy — zespół rozszerzył przegląd na 501 projektów i odnotował łącznie 7958 znalezisk, z czego 1280 sklasyfikowano jako poważne lub krytyczne .
Bitcoin Red Team działał jako rozproszona globalnie grupa pracująca przez całą dobę na różnych strefach czasowych . Proces łączył skanowanie kodu przez AI z nadzorem człowieka, ale ogromna liczba wyników stworzyła wąskie gardło weryfikacji.
Reprodukcja. W pierwszych 29,8 godzinach zaledwie 21,4% znalezisk udało się niezależnie odtworzyć przez ludzkich recenzentów — czyli zdecydowana większość pozostawała niepotwierdzonymi potencjalnymi problemami . Po 108 godzinach odsetek ten wzrósł do 24,7%
. Zespół podkreślał, że początkowe oceny powagi to wstępne szacunki, a nie potwierdzone podatności
.
Zgłaszanie do twórców projektów. W chwili pierwszego raportu mniej niż 5% z 390 przejrzanych projektów otrzymało zgłoszenia o wykrytych podatnościach — oznaczało to ogromne zaległości w procesie odpowiedzialnego ujawniania . Zespół stosował ścisłą procedurę: krytyczne znaleziska były zgłaszane prywatnie twórcom przed jakąkolwiek publiczną publikacją, a zespół budował działające dowody koncepcji (proof-of-concept), aby potwierdzić podatności przed ujawnieniem
.
Najbardziej dotknięte kategorie. Narzędzia do ochrony prywatności i coinjoin miały najwyższy odsetek poważnych lub krytycznych usterek — 24% . Biblioteki kryptograficzne i SDK wygenerowały największą bezwzględną liczbę znalezisk — 1101
.
Audyt Bitcoin Red Team był bezpośrednią odpowiedzią na podatność w generatorze liczb losowych (RNG) portfela sprzętowego Coldcard — krytyczny błąd w oprogramowaniu sprzętowym Coinkite, który od marca 2021 do 2026 roku cicho kierował generowanie ziarna portfela przez słaby programowy PRNG zamiast sprzętowego generatora losowości . Eksploit umożliwił kradzież około 1816 BTC (ponad 100 milionów dolarów) z portfeli długoterminowych posiadaczy
.
Chociaż sam błąd Coldcarda został odkryty przed powstaniem Red Teamu, incydent pokazał, jak druzgocąca może być jedna niezalatana podatność w powszechnie zaufanym urządzeniu cold storage. Coinkite wydało poprawione oprogramowanie sprzętowe po ujawnieniu podatności .
Red Team był odpowiedzią całego ekosystemu: wiele znalezisk z audytu AI — w tym krytyczne problemy w narzędziach prywatności i coinjoin — zostało następnie załatanych przez ich twórców po odpowiedzialnym ujawnieniu .
Skala i powaga odkryć Bitcoin Red Team wywołały skoordynowaną reakcję branży. 10 sierpnia 2026 roku Bitcoin Policy Institute (BPI) opublikował list otwarty podpisany przez ponad 70 organizacji z całego ekosystemu aktywów cyfrowych, wzywający laboratoria AI do podjęcia konkretnych działań .
Sygnatariusze to najwięksi giganci: Coinbase, Strategy (dawniej MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital i Chaincode Labs .
Główny argument listu: „Obrońcy otwartego oprogramowania zajmują dziś najmniej uprzywilejowaną pozycję w krajobrazie bezpieczeństwa AI” . Kluczowe żądania:
Koalicja ostrzegła, że bez tego dostępu krytyczna infrastruktura finansowa oparta na otwartym oprogramowaniu Bitcoin stoi w obliczu narastającego asymetrycznego zagrożenia: atakujący działają z lepszymi narzędziami AI, podczas gdy obrońcy są zablokowani .
Audyt Bitcoin Red Team pokazał zarówno potęgę, jak i ograniczenia skanowania bezpieczeństwa wspomaganego AI. Możliwość oznaczenia prawie 5000 potencjalnych problemów w 390 projektach w nieco ponad dobę jest bezprecedensowa — ale niski odsetek reprodukcji i ujawnień ujawnił, że ludzka weryfikacja i odpowiedzialne ujawnianie pozostają krytycznymi wąskimi gardłami .
Zespół zapowiedział plany udostępnienia swojego narzędzia bezpieczeństwa AI jako open source, aby wzmocnić obronę całego ekosystemu . Umożliwiłoby to szerszej społeczności deweloperów Bitcoin przeprowadzanie podobnych skanów niezależnie, potencjalnie przekształcając jednorazowy sprint w trwałą praktykę bezpieczeństwa.
Podstawowe pytanie pozostaje bez odpowiedzi: czy obrońcy dostaną narzędzia AI, których potrzebują, zanim zrobią to atakujący?
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Grupa Bitcoin Red Team (16 ochotników) w 27,5 godziny zgłosiła 4962 potencjalne luki w 390 otwartoźródłowych projektach Bitcoin, w tym 85 krytycznych i 635 poważnych — 14,5% wszystkich znalezisk.
Grupa Bitcoin Red Team (16 ochotników) w 27,5 godziny zgłosiła 4962 potencjalne luki w 390 otwartoźródłowych projektach Bitcoin, w tym 85 krytycznych i 635 poważnych — 14,5% wszystkich znalezisk. Tylko 21,4% z nich udało się niezależnie zweryfikować, a mniej niż 5% projektów otrzymało zgłoszenia o podatnościach — ogromne opóźnienie w procesie odpowiedzialnego ujawniania.
Audyt był odpowiedzią na podatność w portfelu sprzętowym Coldcard, która umożliwiła kradzież 1816 BTC (ponad 100 mln dolarów).