Chi phí cho nỗ lực này lên tới hơn 40.000 USD cho token tính toán AI, được tài trợ bởi OpenSats (một tổ chức phi lợi nhuận 501(c)(3)), OpenCode và AnchorWatch . Nhóm đã sử dụng một hệ thống bảo mật tùy chỉnh, tại một thời điểm chứa tới 171.599 dòng mã, tích hợp các mô hình AI tiên tiến bao gồm Kimi K3, GPT Sol, Fable, Opus và GLM5.2 để thực hiện phân tích tĩnh tự động
.
Đến ngày 14 tháng 8 năm 2026 — sau 108 giờ làm việc — nhóm đã mở rộng đánh giá lên 501 dự án và ghi nhận tổng cộng 7.958 phát hiện, với 1.280 phát hiện được xếp loại ở mức cao hoặc nghiêm trọng .
Bitcoin Red Team hoạt động như một đội đặc nhiệm phân tán trên toàn cầu, làm việc suốt ngày đêm qua các múi giờ khác nhau . Quy trình kết hợp quét mã bằng AI với sự giám sát của con người, nhưng khối lượng kết quả đã tạo ra một nút thắt đáng kể trong khâu xác minh.
Tỷ lệ tái tạo lỗi. Trong 29,8 giờ đầu tiên, chỉ có 21,4% phát hiện được tái tạo thành công bởi các nhà đánh giá con người — nghĩa là phần lớn các vấn đề tiềm ẩn vẫn chưa được xác minh . Tại mốc 108 giờ, tỷ lệ tái tạo chỉ tăng lên 24,7%
. Nhóm nhấn mạnh rằng các xếp hạng mức độ nghiêm trọng ban đầu này mới chỉ là đánh giá sơ bộ, chứ không phải các lỗ hổng đã được xác nhận
.
Báo cáo lên nhóm phát triển. Ít hơn 5% trong số 390 dự án được đánh giá đã nhận được thông báo về các phát hiện tại thời điểm báo cáo ban đầu, cho thấy một sự tồn đọng đáng kể trong quy trình tiết lộ có trách nhiệm . Nhóm đã tuân theo một quy trình tiết lộ chặt chẽ: các phát hiện nghiêm trọng được báo cáo riêng cho người duy trì dự án trước khi công bố rộng rãi, và nhóm đã xây dựng các bằng chứng khai thác hoạt động được (proof-of-concept) để xác nhận lỗ hổng trước khi tiết lộ
.
Các danh mục dự án bị ảnh hưởng nhiều nhất. Các công cụ bảo mật và trộn tiền (coinjoin) có tỷ lệ phát hiện ở mức cao hoặc nghiêm trọng cao nhất, ở mức 24% . Các thư viện mật mã và SDK tạo ra khối lượng phát hiện thô lớn nhất, với 1.101 phát hiện
.
Cuộc kiểm toán của Bitcoin Red Team là phản ứng trực tiếp đối với lỗ hổng trình tạo số ngẫu nhiên (RNG) của ví phần cứng Coldcard — một lỗi firmware nghiêm trọng trong sản phẩm Coldcard của Coinkite, lỗi này đã âm thầm chuyển hướng quá trình tạo hạt giống qua một phần mềm PRNG yếu thay vì sử dụng tính ngẫu nhiên từ phần cứng từ tháng 3 năm 2021 đến năm 2026 . Lỗ hổng này đã dẫn đến việc đánh cắp khoảng 1.816 BTC (hơn 100 triệu USD) từ những người nắm giữ dài hạn
.
Mặc dù bản thân lỗi của Coldcard đã được phát hiện trước khi Bitcoin Red Team thành lập, nhưng sự cố này đã chứng minh một lỗ hổng đơn lẻ chưa được vá trong một thiết bị lưu trữ lạnh được tin tưởng rộng rãi có thể gây ra hậu quả tàn khốc như thế nào. Coinkite đã phát hành firmware sửa lỗi sau khi lỗ hổng được tiết lộ .
Cuộc kiểm toán của Bitcoin Red Team là phản ứng của toàn bộ hệ sinh thái: nhiều phát hiện từ quá trình quét hỗ trợ AI — bao gồm các vấn đề nghiêm trọng trong các công cụ bảo mật và phần mềm trộn tiền — sau đó đã được các nhà bảo trì vá lỗi sau khi được tiết lộ một cách có trách nhiệm .
Quy mô và mức độ nghiêm trọng của các phát hiện từ Bitcoin Red Team đã thúc đẩy một phản ứng phối hợp trong toàn ngành. Vào ngày 10 tháng 8 năm 2026, Viện Chính sách Bitcoin (BPI) đã công bố một bức thư ngỏ có chữ ký của hơn 70 tổ chức trong hệ sinh thái tài sản kỹ thuật số, kêu gọi các phòng thí nghiệm AI tiên tiến thực hiện các hành động cụ thể .
Các bên ký tên bao gồm các tổ chức lưu ký lớn, sàn giao dịch, công ty khai thác và các nhóm phát triển nguồn mở: Coinbase, Strategy (trước đây là MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital và Chaincode Labs trong số những tổ chức khác .
Lập luận cốt lõi của bức thư là "những người bảo vệ nguồn mở hiện đang ở vị trí kém đặc quyền nhất trong bối cảnh an ninh AI" . Các yêu cầu chính bao gồm:
Liên minh cảnh báo rằng nếu không có quyền truy cập này, cơ sở hạ tầng tài chính quan trọng được xây dựng trên phần mềm Bitcoin nguồn mở sẽ phải đối mặt với mối đe dọa bất đối xứng ngày càng leo thang, nơi những kẻ tấn công sử dụng các công cụ AI vượt trội trong khi những người bảo vệ bị chặn lại .
Cuộc kiểm toán của Bitcoin Red Team đã chứng minh cả sức mạnh lẫn hạn chế của việc quét bảo mật có sự hỗ trợ của AI. Khả năng xác định gần 5.000 vấn đề tiềm ẩn trên 390 dự án trong hơn một ngày là điều chưa từng có — nhưng tỷ lệ tái tạo và tiết lộ thấp cho thấy việc xác minh của con người và tiết lộ có trách nhiệm vẫn là những nút thắt quan trọng .
Nhóm đã công bố kế hoạch mở mã nguồn cho hệ thống bảo mật AI của mình để tăng cường khả năng phòng thủ trên toàn hệ sinh thái . Điều này sẽ cho phép cộng đồng nhà phát triển Bitcoin rộng lớn hơn chạy các bản quét tương tự một cách độc lập, có khả năng biến một cuộc 'chạy nước rút' một lần thành một thông lệ bảo mật bền vững.
Câu hỏi cơ bản vẫn còn bỏ ngỏ: liệu những người bảo vệ có nhận được các công cụ AI mà họ cần trước khi những kẻ tấn công làm được điều đó không.