Bitcoin Red Team to ochotnicza inicjatywa bezpieczeństwa, współkierowana przez anonimowego dewelopera Bitcoina znanego jako Calle oraz Rob Hamiltona, dyrektora generalnego firmy AnchorWatch zajmującej się przechowywaniem bitcoinów . Na początku sierpnia 2026 roku grupa ruszyła z błyskawicznym przeglądem otwartoźródłowego ekosystemu Bitcoina, korzystając ze wsparcia AI. W ciągu około 27,5–30 godzin 16 badaczy bezpieczeństwa użyło modeli AI do audytu 390 otwartoźródłowych repozytoriów Bitcoin, zgłaszając łącznie 4962 potencjalne podatności . Nonprofit OpenSats pokrył koszty obliczeniowe AI – około 40 tysięcy dolarów .
Kampania była bezpośrednią odpowiedzią na atak na portfele sprzętowe Coldcard z lipca 2026 roku . Oto szczegóły tego zdarzenia:
W odpowiedzi na to Bitcoin Red Team uruchomił swój audyt, by znaleźć podobne luki w generatorach liczb losowych, słabe praktyki kryptograficzne i inne systemowe błędy, zanim wykorzystają je atakujący .
| Miernik | Liczba |
|---|---|
| Łączna liczba zgłoszonych znalezisk | 4962 |
| Podatności o krytycznym znaczeniu | 85 |
| Podatności o wysokim stopniu zagrożenia | 635 |
| Podsumowując krytyczne i wysokie | 720 |
| Potwierdzone (możliwe do odtworzenia) | 21,4% |
| Liczba poddanych audytowi repozytoriów | 390 |
| Wielkość zespołu | 16 badaczy |
Ogromna liczba – prawie 5000 zgłoszeń w ciągu doby – wywołała poważny problem z triażem dla opiekunów oprogramowania . Tylko co piąte znalezisko zostało potwierdzone jako możliwe do odtworzenia, ale grupa argumentowała, że zgłaszanie także niepewnych przypadków było uzasadnione ze względu na skalę ataku na Coldcard .
Rob Hamilton (dyrektor AnchorWatch i współlider kampanii) był zapisany do programu OpenAI „Trust Cyber”, który przyznaje wybranym badaczom bezpieczeństwa subsydiowany dostęp do API na potrzeby badań nad podatnościami . 8 lub 9 sierpnia 2026 roku, po tym, jak Hamilton zintegrował już program ze swoim warsztatem i zgłosił prawidłowe podatności, OpenAI cofnęło mu dostęp bez wyjaśnienia .