Insatsen kostade över 40 000 dollar i AI-beräkningspoletter och finansierades av OpenSats (en 501(c)(3)-organisation), OpenCode och AnchorWatch . Teamet använde en specialbyggd säkerhetsplattform som vid ett tillfälle innehöll 171 599 rader kod, och integrerade de främsta AI-modellerna Kimi K3, GPT Sol, Fable, Opus och GLM5.2 för att utföra automatiserad statisk analys
.
Den 14 augusti 2026 – efter 108 timmars arbete – hade teamet utökat granskningen till 501 projekt och loggat 7 958 totala fynd, varav 1 280 klassificerades som höga eller kritiska .
Bitcoin Red Team arbetade som en globalt distribuerad enhet som jobbade runt klockan över olika tidszoner . Processen kombinerade AI-driven kodgranskning med mänsklig översyn, men mängden resultat skapade en betydande flaskhals för verifiering.
Reproduktionsgrad. Under de första 29,8 timmarna hade endast 21,4 % av fynden reproducerats av mänskliga granskare – vilket innebär att den stora majoriteten förblev overifierade potentiella problem . Efter 108 timmar hade reproduktionsgraden stigit till 24,7 %
. Teamet betonade att dessa initiala allvarlighetsgraderingar representerade preliminära bedömningar, inte bekräftade sårbarheter
.
Rapportering till projekten. Mindre än 5 % av de 390 granskade projekten hade fått sina fynd rapporterade vid tidpunkten för den första rapporten, vilket indikerar en betydande eftersläpning i ansvarsfull rapportering . Teamet följde en strikt process: kritiska fynd rapporterades privat till underhållarna innan någon offentlig publicering, och teamet byggde fungerande proof-of-concept-exploater för att bekräfta sårbarheter innan rapportering
.
Mest drabbade projektkategorier. Verktyg för integritet och coinjoin hade den högsta andelen högrisk- eller kritiska fynd, med 24 % . Kryptografiska bibliotek och SDK:er gav den största råvolymen, med 1 101 totala fynd
.
Bitcoin Red Team:s revision var ett direkt svar på Coldcard-hårdvaruplånbokans RNG-sårbarhet (slumptalsgenerator) – en kritisk firmwarebrist i Coinkites Coldcard som tyst hade dirigerat frögenerering genom en svag programvaru-PRNG istället för hårdvaruslump från mars 2021 till 2026 . Exploateringen möjliggjorde stöld av cirka 1 816 BTC (över 100 miljoner dollar) från långsiktiga innehavare
.
Även om Coldcard-buggen upptäcktes före Red Teams bildande, visade incidenten hur förödande en enda opatchad sårbarhet i en allmänt betrodd kyllagringsenhet kan vara. Coinkite släppte en korrigerad firmware efter att sårbarheten rapporterats .
Red Teams revision var ekosystemets svar: flera fynd från den AI-assisterade skanningen – inklusive kritiska problem i integritetsverktyg och coinjoin-programvara – har sedan dess åtgärdats av underhållarna efter ansvarsfull rapportering .
Omfattningen och allvarlighetsgraden av Bitcoin Red Teams fynd utlöste ett samordnat branschsvar. Den 10 augusti 2026 publicerade Bitcoin Policy Institute (BPI) ett öppet brev undertecknat av över 70 organisationer inom det digitala tillgångs-ekosystemet, som uppmanade de ledande AI-laboratorierna att vidta specifika åtgärder .
Undertecknarna inkluderade stora förvaringsinstitut, börser, gruvföretag och öppen källkods-utvecklingsgrupper: Coinbase, Strategy (tidigare MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital och Chaincode Labs bland andra .
Brevets centrala argument var att "försvarare av öppen källkod idag har den minst privilegierade positionen i AI-säkerhetslandskapet" . De viktigaste kraven var:
Koalitionen varnade för att utan denna tillgång står kritisk finansiell infrastruktur byggd på öppen källkods-programvara för ett eskalerande asymmetriskt hot där angripare opererar med överlägsna AI-verktyg medan försvararna är utestängda .
Bitcoin Red Teams revision visade både styrkan och begränsningarna med AI-assisterad säkerhetsskanning. Förmågan att flagga nära 5 000 potentiella problem i 390 projekt på drygt ett dygn är oöverträffad – men de låga reproduktions- och rapporteringssiffrorna visade att mänsklig verifiering och ansvarsfull rapportering fortfarande är de kritiska flaskhalsarna .
Teamet har meddelat planer på att släppa sin AI-säkerhetsplattform som öppen källkod för att stärka ekosystemets försvar . Det skulle göra det möjligt för den bredare Bitcoin-utvecklargemenskapen att köra liknande skanningar oberoende, och potentiellt omvandla en engångssprint till en hållbar säkerhetspraxis.
Den grundläggande frågan som förblir obesvarad: om försvararna kommer att få de AI-verktyg de behöver innan angriparna gör det.