Bitcoin Red Team är ett frivilligt säkerhetsinitiativ som leds av den pseudonyma Bitcoin-utvecklaren Calle och Rob Hamilton, vd för Bitcoin-förvaringsföretaget AnchorWatch . I början av augusti 2026 genomförde gruppen en snabb AI-assisterad svepning av Bitcoins öppna ekosystem. Under cirka 27,5–30 timmar granskade 16 säkerhetsforskare med hjälp av AI-modeller 390 öppna Bitcoin-repositories och lämnade in 4 962 sårbarhetsfynd . Den ideella organisationen OpenSats stod för AI-beräkningskostnaderna – cirka 40 000 dollar totalt, eller ungefär 10 000 dollar per dag .
Kampanjen var ett direkt svar på Coldcard-hårdvaruplånboksexploateringen i juli 2026 . Så här gick hacket till:
Som svar lanserade Bitcoin Red Team sin granskning för att hitta liknande buggar i slumpgeneratorer, svaga kryptografiska metoder och andra systemiska brister innan angripare kunde utnyttja dem .
| Metrik | Antal |
|---|---|
| Totalt inlämnade fynd | 4 962 |
| Kritiska allvarlighetsgrader | 85 |
| Höga allvarlighetsgrader | 635 |
| Hög eller kritisk kombinerat | 720 |
| Reproducerbara fynd vid granskning | 21,4 % |
| Granskade repositories | 390 |
| Teamstorlek | 16 forskare |
Den enorma volymen – nästan 5 000 rapporter på en dag – skapade ett stort triageproblem för underhållarna längre fram i kedjan . Endast ungefär vart femte fynd kunde bekräftas som reproducerbart, men gruppen menade att det var motiverat att flagga gränsfall med tanke på allvaret i Coldcard-attacken .
Rob Hamilton (AnchorWatch vd och kampanjens medledare) hade anmält sig till OpenAI:s "Trust Cyber"-program, som ger godkända säkerhetsforskare subventionerad API-åtkomst för sårbarhetsforskning . Den 8/9 augusti 2026, efter att han redan hade integrerat programmet i sitt arbetsflöde och lämnat in giltiga avslöjanden, återkallade OpenAI hans åtkomst utan förklaring .