Команда Bitcoin Red Team из 16 волонтеров за 27,5 часов выявила 4 962 потенциальные уязвимости в 390 проектах с открытым кодом, связанных с Bitcoin; 85 из них — критического уровня, 635 — высокой степени риска. Лишь 21,4% находок удалось воспроизвести вручную, и менее 5% проектов получили уведомления об уязвимостях...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
В начале августа 2026 года волонтерская группа из 16 исследователей безопасности, назвавшая себя Bitcoin Red Team, совершила то, что не под силу ни одной компании или команде разработчиков: за 27,5 часов они проверили 390 открытых репозиториев Bitcoin и выявили почти 5 000 потенциальных проблем безопасности. Аудит с использованием ИИ обнаружил 85 критических и 635 уязвимостей высокой степени серьезности, что вызвало срочные дискуссии о роли искусственного интеллекта в безопасности открытого кода и спровоцировало скоординированный отраслевой запрос на предоставление защитникам доступа к передовым ИИ-моделям .
За 27,5 часов 4–5 августа 2026 года Bitcoin Red Team зафиксировала 4 962 находки в области безопасности в 390 проектах с открытым кодом, связанных с Bitcoin . Из них 85 были классифицированы как критические и 635 как высокой степени серьезности — то есть 720 находок (14,5% от общего числа) получили высокий или критический рейтинг
. В среднем это 1,85 серьезных проблем на проект и 166 находок в час
. Лидер команды, разработчик Calle, сообщил, что в среднем за час каждый исследователь выявлял 2,31 находки высокого или критического уровня
.
Стоимость усилий превысила $40 000 на токены ИИ-вычислений, профинансированные OpenSats (некоммерческая организация 501(c)(3)), OpenCode и AnchorWatch . Команда использовала собственную систему безопасности, которая в какой-то момент содержала 171 599 строк кода, интегрируя передовые ИИ-модели, включая Kimi K3, GPT Sol, Fable, Opus и GLM5.2, для автоматизированного статического анализа
.
К 14 августа 2026 года — после 108 часов работы — команда расширила проверку до 501 проекта и зафиксировала 7 958 находок, из которых 1 280 были классифицированы как высокие или критические .
Bitcoin Red Team работала как распределенная по всему миру группа, действующая круглосуточно в разных часовых поясах . Процесс сочетал ИИ-сканирование кода с человеческим контролем, однако объем результатов создал значительное узкое место в верификации.
Уровень воспроизведения. За первые 29,8 часов только 21,4% находок были успешно воспроизведены человеком — то есть подавляющее большинство оставались непроверенными потенциальными проблемами . К 108-му часу воспроизведение выросло до 24,7%
. Команда подчеркивала, что первоначальные оценки серьезности — это предварительные данные, а не подтвержденные уязвимости
.
Раскрытие информации разработчикам. Менее 5% из 390 проверенных проектов получили уведомления о выводе на момент первичного отчета, что указывает на значительный отставание в ответственном раскрытии информации . Команда следовала строгому процессу: критические находки частным порядком сообщались мейнтейнерам до публичного раскрытия, а также создавались рабочие прототипы эксплойтов для подтверждения уязвимостей перед их раскрытием
.
Наиболее пострадавшие категории проектов. Приватные и coinjoin-инструменты имели самую высокую долю находок высокого или критического уровня — 24% . Криптографические библиотеки и SDK дали наибольший общий объем — 1 101 находка
.
Аудит Bitcoin Red Team стал прямым ответом на уязвимость генератора случайных чисел (RNG) в аппаратном кошельке Coldcard — критическую ошибку в прошивке Coinkite, которая незаметно подменяла генерацию сида через слабый программный PRNG вместо аппаратного источника случайности с марта 2021 по 2026 год . Эта уязвимость позволила похитить примерно 1 816 BTC (более $100 млн) у долгосрочных держателей
.
Хотя сама ошибка Coldcard была обнаружена до формирования Red Team, инцидент продемонстрировал, насколько разрушительной может быть одна незакрытая уязвимость в широко используемом устройстве холодного хранения. Coinkite выпустила исправленную прошивку после раскрытия уязвимости .
Аудит Red Team стал ответом экосистемы: многочисленные находки, включая критические проблемы в инструментах приватности и coinjoin, были исправлены мейнтейнерами после ответственного раскрытия .
Масштаб и серьезность выводов Bitcoin Red Team спровоцировали скоординированный отраслевой ответ. 10 августа 2026 года Bitcoin Policy Institute (BPI) опубликовал открытое письмо, подписанное более чем 70 организациями в экосистеме цифровых активов, с призывом к передовым ИИ-лабораториям предпринять конкретные действия .
Среди подписавших — крупные кастодианы, биржи, майнинговые компании и группы разработчиков открытого кода: Coinbase, Strategy (ранее MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital и Chaincode Labs .
Основной аргумент письма: «Защитники открытого кода сегодня занимают наименее привилегированное положение в ландшафте ИИ-безопасности» . Ключевые требования:
Коалиция предупредила, что без такого доступа критическая финансовая инфраструктура, построенная на открытом коде Bitcoin, сталкивается с растущей асимметричной угрозой, когда злоумышленники действуют с превосходящими ИИ-инструментами, а защитники остаются заблокированными .
Аудит Bitcoin Red Team продемонстрировал как силу, так и ограничения ИИ-сканирования безопасности. Способность выявить почти 5 000 потенциальных проблем в 390 проектах чуть более чем за сутки не имеет аналогов, но низкие показатели воспроизведения и раскрытия показали, что человеческая верификация и ответственное раскрытие остаются критическими узкими местами .
Команда заявила о планах открыть исходный код своей ИИ-системы безопасности, чтобы укрепить оборону всей экосистемы . Это позволит более широкому сообществу разработчиков Bitcoin проводить аналогичные сканирования самостоятельно, потенциально превратив разовый спринт в устойчивую практику безопасности.
Главный вопрос остается без ответа: получат ли защитники необходимые ИИ-инструменты до того, как это сделают злоумышленники.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Команда Bitcoin Red Team из 16 волонтеров за 27,5 часов выявила 4 962 потенциальные уязвимости в 390 проектах с открытым кодом, связанных с Bitcoin; 85 из них — критического уровня, 635 — высокой степени риска.
Команда Bitcoin Red Team из 16 волонтеров за 27,5 часов выявила 4 962 потенциальные уязвимости в 390 проектах с открытым кодом, связанных с Bitcoin; 85 из них — критического уровня, 635 — высокой степени риска. Лишь 21,4% находок удалось воспроизвести вручную, и менее 5% проектов получили уведомления об уязвимостях — огромный объем непроверенных данных создал узкое место в верификации и раскрытии.
Аудит спровоцирован уязвимостью в аппаратном кошельке Coldcard, из за которой злоумышленники похитили около 1 816 BTC (более $100 млн).