Gönüllü Bitcoin Red Team, yapay zeka ajanlarıyla 390 Bitcoin reposunu taradı; 27.5 saatte 85 kritik ve 635 yüksek önem dereceli olmak üzere 4.962 güvenlik bulgusu elde etti. BTCPay Server'da tespit edilen kritik açık, 8 Ağustos 2026'da aktif olarak istismar edilerek Lightning Network düğümlerinden fon çalınmasına yo...
Research answer

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Sadece bir günden biraz fazla bir sürede, 16 gönüllüden oluşan bir ekip, yapay zeka ajanlarını kullanarak 390 açık kaynaklı Bitcoin projesini didik didik aradı ve neredeyse 5.000 potansiyel güvenlik sorununu işaretledi. Bu, insan denetçilerin tek başına aylar sürecek bir çabaydı. Bitcoin Red Team'in denetimi, 85 kritik ve 635 yüksek önem dereceli güvenlik açığı keşfetti, BTCPay Server ödeme işlemcisinde aktif olarak kullanılan bir açığın düzeltilmesini sağladı ve güvenlik araştırmacılarının, saldırganların sahip olduğu aynı yapay zeka araçlarına erişip erişememesi gerektiğine dair bir politika tartışmasını alevlendirdi.
Bitcoin Red Team, takma adlı Bitcoin geliştiricisi Calle ve AnchorWatch CEO'su Rob Hamilton liderliğindeki gönüllü bir güvenlik inisiyatifidir. Ekip, 5 Ağustos 2026'da, açık kaynaklı Bitcoin kod tabanlarını (cüzdanlar, ödeme işlemcileri, Lightning uygulamaları, gizlilik araçları, borsalar ve altyapı yazılımları) taramak için yapay zeka ajanlarını kullanarak koordineli bir sıçrama (sprint) başlattı .
Ölçek benzeri görülmemişti: 16 katılımcı (14 insan ve 3 yapay zeka ajanı) mesai mefhumu gözetmeksizin çalıştı ve bulguların %91'i otomatik tarama yoluyla elde edildi . Çaba, açık kaynak yazılımları destekleyen kar amacı gütmeyen bir kuruluş olan OpenSats tarafından finanse edildi ve yalnızca yapay zeka hesaplama maliyetlerine 40.000 dolardan fazla harcandı
. Ekip, 171.599 satırlık özel bir güvenlik koşum takımı (harness) ve Kimi K3, GPT Sol, Fable, Opus ve GLM5.2 dahil olmak üzere birden fazla model kullandı
.
Operasyonun ilk 27,5 saatinde ekip, 390 proje genelinde toplam 4.962 güvenlik bulgusu dosyaladı . Bunların 85'i kritik önem dereceli ve 635'i yüksek önem dereceli olarak sınıflandırıldı ve bu ikisi birlikte tüm bulguların %14,5'ini oluşturdu. Bu, proje başına ortalama 1,85 ciddi sorun ve saatte 166 bulgu anlamına geliyor
.
Bununla birlikte, bu ham rakamlar önemli bir uyarıyla birlikte geliyor. İlk raporlar itibarıyla, bulguların yalnızca %21,4'ü insan denetçiler tarafından başarıyla tekrarlanabilmişti . Bu, doğrulanmış istismar edilebilir sayının ham bulgu sayısından önemli ölçüde düşük olduğu anlamına geliyor. Ekip, yapay zeka tarafından oluşturulan raporların, gerçek dünyadaki istismar edilebilirliği belirlemek için hala insan doğrulaması gerektirdiğini vurguladı.
14 Ağustos 2026'ya kadar ekip taramayı 108 saat boyunca 501 projeye çıkardı ve 7.958 bulgu kaydetti; bunlardan 1.280'i yüksek veya kritik olarak sınıflandırıldı . Bu noktada, tüm bulguların %24,7'si dinamik olarak yeniden üretilmiş ve %29,4'ü proje sahiplerine (upstream) bildirilmişti
. Gizlilik ve coinjoin araçları, %24 ile en yüksek oranda yüksek veya kritik bulguya sahipti
.
Denetimin en önemli gerçek dünya sonucu, dünyanın dört bir yanındaki tüccarlar tarafından kullanılan açık kaynaklı bir Bitcoin ödeme işlemcisi olan BTCPay Server'da kritik bir güvenlik açığının keşfedilmesiydi. 7-8 Ağustos 2026'da saldırganlar, BTCPay Server örneklerinden LND (Lightning Network Daemon) admin macaroon kimlik bilgilerini (temelde Lightning düğümlerini kontrol eden anahtarlar) çıkarmalarına olanak tanıyan bir açığı aktif olarak istismar etti .
Bu kimlik bilgileriyle saldırganlar, kurbanların LND düğümlerine uzaktan bağlanabiliyor ve herhangi bir kimlik doğrulaması olmadan Lightning kanallarındaki fonları boşaltabiliyordu . Etkilenen varlıklar arasında BTCPay Server Vakfı'nın kendisi ve Bitcoin odaklı bir topluluk merkezi olan Citadel21 de vardı
.
Güvenlik açığı, Sparrow Cüzdan geliştiricisi Craig Raw ve Bitcoin Red Team tarafından sorumlu bir şekilde ifşa edildi . BTCPay Server, sürüm 2.4.2'de acil bir düzeltme yayınladı ve tüm kullanıcılara derhal yükseltme yapmaları veya sunucularını geçici olarak kapatmaları çağrısında bulundu
.
Buna yanıt olarak BTCPay Server Vakfı, kurtarılan fonların %10'u oranında ve en fazla 3 BTC (o sırada yaklaşık 190.000 dolar) ile sınırlı bir kurtarma ödülü teklif etti . Vakıf ayrıca, sorumlu ifşaları nedeniyle Craig Raw'a ve Bitcoin Red Team'e 0,21 BTC'lik bağışta bulundu
.
Denetimin hemen ardından büyük bir politika tartışması patlak verdi. 9 Ağustos 2026'da OpenAI, Rob Hamilton'ın 'Trusted Access for Cyber' programını kullanmasını engelledi . Hamilton, Cumartesi günü OpenAI'in yeteneklerini entegre etmeye başladığını, ancak ertesi sabah erişiminin kısıtlandığını gördüğünü bildirdi
. X'te yaptığı açıklamada, "Vatansever bir Amerikalı olarak bunu yapmak beni mahvediyor" diyen Hamilton, Bitcoin altyapısını korumaya devam etmek için Çin açık kaynak modellerini kullanmaya geri döneceğini duyurdu
.
Bitcoin Red Team, araştırmasını Moonshot AI'nın açık ağırlıklı Kimi K3 modeline, yani Çin açık kaynaklı bir büyük dil modeline taşıdı . Hamilton, saldırgan hacker'ların sınır yapay zeka araçlarına zaten sınırsız erişimi olduğunu, savunmacıların ise kilitlendiğini kamuoyuna açıkladı
.
13-14 Ağustos 2026'da, Bitcoin Politika Enstitüsü (BPI), Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa ve Exodus dahil 40'tan fazla kripto şirketi tarafından imzalanan bir açık mektup koordine etti . Mektup, önde gelen yapay zeka laboratuvarlarından (OpenAI, Anthropic ve diğerleri), onaylanmış açık kaynak güvenlik araştırmacılarına sınır yapay zeka modellerine kontrollü erken erişim sağlamasını talep ediyordu
.
İmzacılar, saldırganların zaten en gelişmiş yapay zekaya erişimi olduğunu ve bunun, beyaz şapkalı savunmacıların, açıklar istismar edilmeden önce bunları bulmak ve düzeltmek için ihtiyaç duydukları aynı araçlardan mahrum bırakıldığı asimetrik bir güvenlik boşluğu yarattığını savundu . Mektup, yapay zeka laboratuvarlarından güvenlik önlemlerini tamamen kaldırmalarını istemiyor, bunun yerine; bir doğrulama çerçevesi, özel kod inceleme alanları ve laboratuvar güvenlik ekipleriyle iletişim kanalları içeren yapılandırılmış güvenilir erişim programları öneriyordu
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Gönüllü Bitcoin Red Team, yapay zeka ajanlarıyla 390 Bitcoin reposunu taradı; 27.5 saatte 85 kritik ve 635 yüksek önem dereceli olmak üzere 4.962 güvenlik bulgusu elde etti.
Gönüllü Bitcoin Red Team, yapay zeka ajanlarıyla 390 Bitcoin reposunu taradı; 27.5 saatte 85 kritik ve 635 yüksek önem dereceli olmak üzere 4.962 güvenlik bulgusu elde etti. BTCPay Server'da tespit edilen kritik açık, 8 Ağustos 2026'da aktif olarak istismar edilerek Lightning Network düğümlerinden fon çalınmasına yol açtı; acil yama sürüm 2.4.2 ile yayınlandı.
OpenAI, lider araştırmacı Rob Hamilton'ın erişimini 9 Ağustos'ta engelleyince ekip Çin açık kaynak modeli Kimi K3'e yöneldi; 40'tan fazla kripto şirketi, savunma araştırmacılarına yapay zeka erişimi talep etti.