За перші 27,5 годин роботи команда зафіксувала 4 962 знахідки з безпеки в 390 проєктах . З них 85 було класифіковано як критичні, а 635 — як високої серйозності; разом вони становили 14,5% усіх знахідок — у середньому 1,85 серйозних проблем на проєкт при швидкості 166 знахідок на годину
.
Однак ці цифри потребують важливого застереження. За даними ранніх звітів, лише 21,4% знахідок було успішно відтворено людьми-рев'юзерами, тобто підтверджена кількість експлуатованих вразливостей значно нижча за сиру кількість знахідок . Команда наголосила, що звіти ШІ все ще вимагають людської перевірки для визначення реальної експлуатованості.
Станом на 14 серпня 2026 року команда розширила сканування до 501 проєкту за 108 годин, зафіксувавши 7 958 знахідок, 1 280 з яких класифіковано як високої або критичної серйозності . На той момент 24,7% усіх знахідок було динамічно відтворено, а 29,4% передано розробникам проєктів
. Інструменти конфіденційності та coinjoin мали найвищу частку знахідок високої або критичної серйозності — 24%
.
Найважливішим реальним наслідком аудиту стало виявлення критичної вразливості в BTCPay Server — відкритому платіжному процесорі Bitcoin, яким користуються продавці по всьому світу. 7-8 серпня 2026 року зловмисники активно експлуатували помилку, яка дозволяла викрадати облікові дані LND (Lightning Network Daemon) admin macaroon з екземплярів BTCPay Server — по суті, ключі автентифікації, які контролюють вузли Lightning .
Маючи ці облікові дані, зловмисники могли віддалено підключатися до LND-вузлів жертв і виводити кошти з каналів Lightning без будь-якої автентифікації . Серед постраждалих — сама BTCPay Server Foundation та Citadel21, Bitcoin-центр
.
Вразливість була відповідально розкрита розробником Sparrow Wallet Крейгом Роу та Bitcoin Red Team . BTCPay Server випустив екстрене виправлення у версії 2.4.2 і закликав усіх користувачів негайно оновитися або тимчасово вимкнути сервери
.
У відповідь BTCPay Server Foundation запропонувала винагороду за відновлення до 3 BTC (приблизно 190 000 доларів на той час), що становить 10% від будь-яких повернутих коштів . Фонд також пожертвував по 0,21 BTC Крейгу Роу та Bitcoin Red Team за відповідальне розкриття
.
Відразу після аудиту виникла велика політична суперечка. 9 серпня 2026 року OpenAI заблокувало Робу Гамільтону доступ до програми «Trusted Access for Cyber» — попри те, що він пройшов верифікацію та адаптацію, — що унеможливило подальші дослідження вразливостей Bitcoin на моделях OpenAI .
Гамільтон повідомив, що почав інтегрувати можливості OpenAI в суботу, але вже наступного ранку його доступ було обмежено . «Це абсолютно розбиває мені серце як патріотичному американцеві — робити це», — написав він на X, оголосивши, що повернеться до використання китайських моделей з відкритим кодом для захисту інфраструктури Bitcoin
.
Bitcoin Red Team перемістив свої дослідження на модель Kimi K3 з відкритою вагою від Moonshot AI — китайської LLM з відкритим кодом . Гамільтон публічно заявив, що хакери вже мають необмежений доступ до передових інструментів ШІ, тоді як захисники заблоковані
.
13-14 серпня 2026 року Bitcoin Policy Institute (BPI) скоординував відкритий лист, підписаний понад 40 криптокомпаніями — зокрема Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa та Exodus — з вимогою до провідних ШІ-лабораторій (OpenAI, Anthropic та інших) надати перевіреним дослідникам безпеки з відкритого коду контрольований ранній доступ до передових моделей ШІ .
Підписанти стверджували, що зловмисники вже мають доступ до найсучаснішого ШІ, створюючи асиметричний розрив у безпеці, коли білим капелюхам відмовляють у тих самих інструментах, необхідних для виявлення та виправлення вразливостей до того, як їх використають . Лист не закликав ШІ-лабораторії повністю скасувати заходи безпеки, а пропонував структуровані програми довіреного доступу з рамками перевірки, приватними просторами для перегляду коду та каналами зв'язку з командами безпеки лабораторій
.