За первые 27,5 часов работы команда зарегистрировала 4 962 проблемы безопасности в 390 проектах . Из них 85 были классифицированы как критические, а 635 — как высокой степени серьёзности, что в сумме составляет 14,5% всех находок — в среднем 1,85 серьёзных проблем на проект при скорости 166 находок в час
.
Однако к этим цифрам важно относиться с осторожностью. Согласно первым отчётам, лишь 21,4% находок были успешно воспроизведены людьми-рецензентами, то есть реальное количество эксплуатируемых уязвимостей значительно ниже . Команда подчеркнула, что сгенерированные ИИ отчёты всё равно требуют проверки человеком для определения реальной возможности эксплуатации.
К 14 августа 2026 года команда расширила сканирование до 501 проекта за 108 часов, зафиксировав 7 958 находок, из которых 1 280 были классифицированы как высокие или критические . На тот момент 24,7% всех находок были динамически воспроизведены, а 29,4% были переданы разработчикам проектов
. Инструменты конфиденциальности и CoinJoin имели самую высокую долю находок высокой или критической степени серьёзности — 24%
.
Самым значимым последствием аудита стало обнаружение критической уязвимости в BTCPay Server — платёжном процессоре с открытым исходным кодом, используемом продавцами по всему миру. 7–8 августа 2026 года злоумышленники активно эксплуатировали ошибку, которая позволяла извлекать учётные данные LND (Lightning Network Daemon) admin macaroon из экземпляров BTCPay Server — по сути, ключи аутентификации, управляющие узлами Lightning Network .
С этими учётными данными злоумышленники могли удалённо подключаться к LND-узлам жертв и выводить средства из каналов Lightning без какой-либо аутентификации . Среди пострадавших — сам фонд BTCPay Server Foundation и Citadel21, центр сообщества, ориентированный на Bitcoin
.
Уязвимость была ответственно раскрыта разработчиком Sparrow Wallet Крейгом Роу и Bitcoin Red Team . BTCPay Server выпустил экстренное исправление в версии 2.4.2 и настоятельно рекомендовал всем пользователям немедленно обновиться или временно отключить серверы
.
В ответ фонд BTCPay Server Foundation предложил вознаграждение за возврат средств до 3 BTC (примерно 190 000 долларов на тот момент), что составляло 10% от любых возвращённых средств . Фонд также пожертвовал по 0,21 BTC Крейгу Роу и Bitcoin Red Team за ответственное раскрытие информации
.
Сразу после аудита возник серьёзный политический конфликт. 9 августа 2026 года OpenAI заблокировала Роба Хэмилтона в своей программе «Trusted Access for Cyber» — несмотря на то, что он прошёл верификацию и регистрацию — предотвратив дальнейшее исследование уязвимостей Bitcoin на моделях OpenAI .
Хэмилтон сообщил, что начал интегрировать возможности OpenAI в субботу, но на следующее утро его доступ был ограничен . «Меня это просто убивает как патриота Америки — приходится это делать», — написал он в X, объявив о возвращении к использованию китайских моделей с открытым исходным кодом для продолжения защиты инфраструктуры Bitcoin
.
Bitcoin Red Team перенесла свои исследования на модель Kimi K3 от Moonshot AI с открытым весом — китайскую LLM с открытым исходным кодом . Хэмилтон публично заявил, что хакеры уже имеют неограниченный доступ к передовым инструментам ИИ, в то время как защитники от них отрезаны
.
13–14 августа 2026 года исследовательский центр Bitcoin Policy Institute (BPI) скоординировал открытое письмо, подписанное более чем 40 криптокомпаниями — включая Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa и Exodus — с требованием к ведущим лабораториям ИИ (OpenAI, Anthropic и другим) предоставить проверенным исследователям безопасности с открытым исходным кодом контролируемый ранний доступ к передовым моделям ИИ .
Подписавшиеся утверждают, что злоумышленники уже имеют доступ к самым современным ИИ, что создаёт асимметричный разрыв в безопасности: белые хакеры лишены тех же инструментов, которые необходимы для обнаружения и исправления уязвимостей до того, как их используют злоумышленники . Письмо не призывает лаборатории ИИ полностью отменить меры безопасности, а предлагает создание структурированных программ доверенного доступа с механизмами проверки, частными пространствами для проверки кода и каналами связи с командами безопасности лабораторий
.