Група волонтерів Bitcoin Red Team з 16 осіб за 27,5 годин виявила 4 962 потенційні вразливості в 390 відкритих Bitcoin проєктах, з яких 85 критичних і 635 високого рівня серйозності — 14,5% усіх знахідок. Лише 21,4% результатів вдалося незалежно відтворити, а менш ніж 5% проєктів отримали повідомлення про проблеми —...
Research answer

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
На початку серпня 2026 року група з 16 волонтерів-дослідників безпеки, які назвали себе Bitcoin Red Team, здійснила те, що не під силу жодній окремій компанії чи команді розробників: вони просканували 390 відкритих репозиторіїв Bitcoin за 27,5 годин і позначили майже 5 000 потенційних проблем безпеки. AI-асистований аудит виявив 85 критичних і 635 високосерйозних вразливостей, що викликало термінові дискусії про роль штучного інтелекту в безпеці відкритого коду та скоординований заклик індустрії надати захисникам доступ до передових AI-моделей .
Протягом 27,5-годинного спринту 4–5 серпня 2026 року Bitcoin Red Team зафіксував 4 962 випадки безпекових знахідок у 390 відкритих Bitcoin-проєктах . Із них 85 було класифіковано як критичні, а 635 — як високосерйозні — отже, 720 знахідок (14,5% від загальної кількості) отримали оцінку високої або критичної серйозності
. Це в середньому 1,85 серйозних проблем на проєкт і 166 знахідок на годину
. Провідний розробник команди, Калле, повідомив про в середньому 2,31 знахідки високого або критичного рівня на людину на годину
.
Зусилля коштували понад $40 000 на AI-токени для обчислень, профінансовані OpenSats (некомерційна організація 501(c)(3)), OpenCode та AnchorWatch . Команда використовувала власний безпековий харнес, який у певний момент містив 171 599 рядків коду, інтегруючи передові AI-моделі, зокрема Kimi K3, GPT Sol, Fable, Opus та GLM5.2, для автоматизованого статичного аналізу
.
Станом на 14 серпня 2026 року — після 108 годин роботи — команда розширила перевірку до 501 проєкту та зафіксувала 7 958 загальних знахідок, з яких 1 280 класифіковано як високі або критичні .
Bitcoin Red Team діяв як глобально розподілена команда, яка працювала цілодобово в різних часових поясах . Процес поєднував AI-сканування коду з людським наглядом, але обсяг результатів створив значне вузьке місце для верифікації.
Рівень відтворення. За перші 29,8 години лише 21,4% знахідок було успішно відтворено людьми-рев'юерами — тобто переважна більшість залишалася неперевіреними потенційними проблемами . На позначці 108 годин рівень відтворення зріс до 24,7%
. Команда наголосила, що початкові оцінки серйозності є попередніми, а не підтвердженими вразливостями
.
Розкриття розробникам. Менше ніж 5% із 390 перевірених проєктів отримали повідомлення про знахідки на момент першого звіту, що свідчить про значний обсяг роботи з відповідального розкриття . Команда дотримувалася суворого процесу: критичні знахідки спочатку приватно повідомлялися мейнтейнерам, а перед розкриттям будувалися робочі експлойти для підтвердження
.
Найбільш уражені категорії проєктів. Інструменти приватності та coinjoin мали найвищу частку знахідок високого або критичного рівня — 24% . Криптографічні бібліотеки та SDK дали найбільший абсолютний обсяг — 1 101 знахідка
.
Аудит Bitcoin Red Team став прямою відповіддю на вразливість Coldcard (апаратний гаманець) у генераторі випадкових чисел (RNG) — критичну помилку в прошивці Coinkite's Coldcard, яка з березня 2021 року до 2026 року тихо спрямовувала генерацію сідів через слабкий програмний PRNG замість апаратної випадковості . Експлойт дозволив викрасти приблизно 1 816 BTC (понад $100 млн) у довгострокових власників
.
Хоча баг Coldcard було виявлено до формування Red Team, інцидент продемонстрував, наскільки руйнівною може бути одна невиправлена вразливість у широко довіреному cold-storage пристрої. Coinkite випустила виправлену прошивку після розкриття вразливості .
Аудит Red Team став відповіддю екосистеми: кілька знахідок з AI-сканування — зокрема критичні проблеми в інструментах приватності та coinjoin — були виправлені мейнтейнерами після відповідального розкриття .
Масштаб і серйозність знахідок Bitcoin Red Team спричинили скоординовану реакцію індустрії. 10 серпня 2026 року Bitcoin Policy Institute (BPI) опублікував відкритого листа, підписаного понад 70 організаціями з усієї екосистеми цифрових активів, із закликом до передових AI-лабораторій вжити конкретних заходів .
Серед підписантів — великі кастодіальні сервіси, біржі, майнінгові компанії та групи розробників відкритого коду: Coinbase, Strategy (колишня MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital та Chaincode Labs .
Основний аргумент листа: "захисники відкритого коду сьогодні займають найменш привілейовану позицію в AI-ландшафті безпеки" . Ключові вимоги:
Коаліція попередила, що без такого доступу критична фінансова інфраструктура, побудована на відкритому коді Bitcoin, стикається з ескалацією асиметричної загрози, де атакуючі мають кращі AI-інструменти, а захисники залишаються осторонь .
Аудит Bitcoin Red Team продемонстрував як потужність, так і обмеження AI-асистованого сканування безпеки. Здатність позначити майже 5 000 потенційних проблем у 390 проєктах трохи більше ніж за день є безпрецедентною — але низькі показники відтворення та розкриття виявили, що людська верифікація та відповідальне розкриття залишаються критичними вузькими місцями .
Команда заявила про плани опублікувати свій AI-харнес безпеки у відкритому доступі, щоб посилити оборону всієї екосистеми . Це дозволить ширшій спільноті розробників Bitcoin запускати подібні сканування незалежно, потенційно перетворюючи одноразовий спринт на довгострокову практику безпеки.
Головне питання залишається без відповіді: чи отримають захисники необхідні AI-інструменти раніше, ніж атакуючі?
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Група волонтерів Bitcoin Red Team з 16 осіб за 27,5 годин виявила 4 962 потенційні вразливості в 390 відкритих Bitcoin проєктах, з яких 85 критичних і 635 високого рівня серйозності — 14,5% усіх знахідок.
Група волонтерів Bitcoin Red Team з 16 осіб за 27,5 годин виявила 4 962 потенційні вразливості в 390 відкритих Bitcoin проєктах, з яких 85 критичних і 635 високого рівня серйозності — 14,5% усіх знахідок. Лише 21,4% результатів вдалося незалежно відтворити, а менш ніж 5% проєктів отримали повідомлення про проблеми — величезний обсяг роботи ще чекає на перевірку та розкриття.
Аудит спровоковано вразливістю Coldcard (апаратний гаманець), через яку вкрадено 1 816 BTC (понад $100 млн).