O Bitcoin Red Team, força tarefa voluntária liderada pelo desenvolvedor Calle e pelo CEO da AnchorWatch, Rob Hamilton, usou agentes de IA para auditar 390 repositórios de código aberto do Bitcoin em 27,5 horas, regist... Uma vulnerabilidade crítica descoberta no BTCPay Server foi explorada ativamente em 8 de agosto...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Em pouco mais de um dia, um time de 16 voluntários usou agentes de IA para vasculhar 390 projetos de código aberto do Bitcoin e sinalizar quase 5.000 problemas potenciais de segurança — um esforço que levaria meses para auditores humanos sozinhos. A auditoria do Bitcoin Red Team descobriu 85 vulnerabilidades críticas e 635 de alta gravidade, levou diretamente à correção de uma falha ativamente explorada no processador de pagamentos BTCPay Server e acendeu um debate político sobre se pesquisadores de segurança deveriam ter o mesmo acesso a ferramentas de IA de ponta que os atacantes têm.
O Bitcoin Red Team é uma iniciativa de segurança voluntária liderada pelo desenvolvedor pseudônimo Calle e pelo CEO da AnchorWatch, Rob Hamilton. Em 5 de agosto de 2026, a equipe lançou uma maratona coordenada usando agentes de IA para escanear bases de código do Bitcoin de código aberto — carteiras, processadores de pagamento, implementações da Lightning Network, ferramentas de privacidade, exchanges e software de infraestrutura .
A escala foi inédita: 16 contribuidores (14 humanos e 3 agentes de IA) trabalhando sem parar, com 91% dos achados capturados por meio de varredura automatizada . O esforço foi financiado pela OpenSats, uma organização sem fins lucrativos 501(c)(3), que gastou mais de US$ 40 mil em custos de computação de IA
. A equipe usou um harness de segurança personalizado de 171.599 linhas e vários modelos, incluindo Kimi K3, GPT Sol, Fable, Opus e GLM5.2
.
Nas primeiras 27,5 horas de operação, a equipe registrou 4.962 achados de segurança em 390 projetos . Destes, 85 foram classificados como de gravidade crítica e 635 como de alta gravidade, juntos representando 14,5% de todos os achados — uma média de 1,85 problemas graves por projeto, a uma taxa de 166 achados por hora
.
No entanto, esses números brutos vêm com uma ressalva importante. De acordo com os primeiros relatórios, apenas 21,4% dos achados foram reproduzidos com sucesso por revisores humanos, o que significa que o número confirmado de explorações é significativamente menor do que a contagem bruta de achados . A equipe enfatizou que os relatórios gerados por IA ainda exigem verificação humana para determinar a explorabilidade no mundo real.
Até 14 de agosto de 2026, a equipe havia expandido sua varredura para 501 projetos ao longo de 108 horas, registrando 7.958 achados, com 1.280 classificados como altos ou críticos . Naquele ponto, 24,7% de todos os achados haviam sido reproduzidos dinamicamente e 29,4% haviam sido relatados upstream para os mantenedores dos projetos
. As ferramentas de privacidade e coinjoin tiveram a maior proporção de achados altos ou críticos, com 24%
.
A consequência mais significativa no mundo real da auditoria foi a descoberta de uma vulnerabilidade crítica no BTCPay Server, um processador de pagamentos Bitcoin de código aberto usado por comerciantes em todo o mundo. Em 7 e 8 de agosto de 2026, atacantes exploraram ativamente uma falha que permitia que eles extraíssem credenciais de macaroon de administrador do LND (Lightning Network Daemon) de instâncias do BTCPay Server — essencialmente as chaves de autenticação que controlam os nós da Lightning .
Com essas credenciais, os atacantes podiam se conectar remotamente aos nós LND das vítimas e drenar fundos dos canais da Lightning sem qualquer autenticação . As entidades afetadas incluíram a própria BTCPay Server Foundation e a Citadel21, um centro comunitário focado em Bitcoin
.
A vulnerabilidade foi divulgada de forma responsável pelo desenvolvedor da Sparrow Wallet, Craig Raw, e pelo Bitcoin Red Team . O BTCPay Server lançou uma correção de emergência na versão 2.4.2 e instou todos os usuários a atualizarem imediatamente ou desligarem temporariamente seus servidores
.
Em resposta, a BTCPay Server Foundation ofereceu uma recompensa de recuperação de até 3 BTC (cerca de US$ 190 mil na época), representando 10% de quaisquer fundos recuperados . A fundação também doou 0,21 BTC cada para Craig Raw e para o Bitcoin Red Team por sua divulgação responsável
.
Um grande ponto de discórdia política surgiu imediatamente após a auditoria. Em 9 de agosto de 2026, a OpenAI bloqueou Rob Hamilton de usar seu programa 'Trusted Access for Cyber' — apesar de ele ter concluído a verificação e a integração — impedindo mais pesquisas de vulnerabilidade do Bitcoin nos modelos da OpenAI .
Hamilton relatou que começou a integrar as capacidades da OpenAI no sábado, apenas para descobrir que seu acesso havia sido restrito na manhã seguinte . "Isso simplesmente me despedaça como um americano patriota ter que fazer isso", escreveu ele no X, anunciando que voltaria a usar modelos chineses de código aberto para continuar protegendo a infraestrutura do Bitcoin
.
O Bitcoin Red Team migrou sua pesquisa para o modelo Kimi K3 da Moonshot AI, um LLM chinês de código aberto . Hamilton declarou publicamente que hackers adversários já têm acesso irrestrito a ferramentas de IA de ponta enquanto os defensores estão bloqueados
.
Em 13 e 14 de agosto de 2026, o Bitcoin Policy Institute (BPI) coordenou uma carta aberta assinada por mais de 40 empresas de cripto — incluindo Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa e Exodus — exigindo que os principais laboratórios de IA (OpenAI, Anthropic e outros) forneçam a pesquisadores de segurança de código aberto verificados acesso controlado e antecipado a modelos de IA de ponta .
Os signatários argumentaram que os atacantes já têm acesso à IA de ponta, criando uma lacuna de segurança assimétrica onde defensores de chapéu branco são negados das mesmas ferramentas necessárias para encontrar e corrigir vulnerabilidades antes que sejam exploradas . A carta não pediu que os laboratórios de IA removessem completamente as medidas de segurança, mas sim propôs programas estruturados de acesso confiável com estruturas de verificação, espaços privados de revisão de código e canais de comunicação com as equipes de segurança dos laboratórios
.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O Bitcoin Red Team, força tarefa voluntária liderada pelo desenvolvedor Calle e pelo CEO da AnchorWatch, Rob Hamilton, usou agentes de IA para auditar 390 repositórios de código aberto do Bitcoin em 27,5 horas, regist...
O Bitcoin Red Team, força tarefa voluntária liderada pelo desenvolvedor Calle e pelo CEO da AnchorWatch, Rob Hamilton, usou agentes de IA para auditar 390 repositórios de código aberto do Bitcoin em 27,5 horas, regist... Uma vulnerabilidade crítica descoberta no BTCPay Server foi explorada ativamente em 8 de agosto de 2026, permitindo que atacantes drenassem fundos de nós da Lightning Network.
Em 9 de agosto, a OpenAI bloqueou o acesso do pesquisador Rob Hamilton ao seu programa 'Trusted Access for Cyber', forçando a equipe a migrar para o modelo chinês de código aberto Kimi K3.