该行动消耗了超过 40,000美元的AI计算代币,由OpenSats(一家501(c)(3)非营利组织)、OpenCode和AnchorWatch资助 。团队使用了一个定制的安全测试框架,该框架一度包含171,599行代码,集成了包括 Kimi K3、GPT Sol、Fable、Opus和GLM5.2 在内的前沿AI模型,以执行自动化静态分析
。
复现率。 在前29.8小时内,只有 21.4%的发现被人工审核员成功复现——这意味着绝大多数仍是未经验证的潜在问题 。到第108小时,复现率上升至24.7%
。团队强调,这些初始严重性评级是初步评估,并非已确认的漏洞
。
上游报告。 在初次报告时,390个已审项目中仅有不到5%的项目收到过上游披露,表明存在大量负责任的披露积压 。团队遵循严格的披露流程:严重发现首先私下报告给维护者,然后才公开发布;团队在披露前会构建可工作的概念验证利用程序以确认漏洞
。
比特币红队的审计是对 Coldcard硬件钱包随机数生成器(RNG)漏洞 的直接回应。这是Coinkite公司Coldcard产品中的一个关键固件漏洞,从2021年3月到2026年,该漏洞默默地将种子生成路由到脆弱的软件PRNG(伪随机数生成器)而非硬件随机源 。该漏洞使攻击者能够从长期持有者处窃取约 1,816 BTC(价值超过1亿美元)
。
比特币红队发现的规模和严重性引发了协调一致的行业回应。2026年8月10日,比特币政策研究所(BPI) 发布了一封由数字资产生态系统中 超过70个组织 签署的公开信,呼吁前沿AI实验室采取具体行动 。
签署方包括主要托管商、交易所、矿企和开源开发组织:Coinbase、Strategy(原MicroStrategy)、Block、MARA、Galaxy、BitGo、Brink、OpenSats、Trezor、Kraken、Ledger、Anchorage Digital和Chaincode Labs 等 。
比特币红队的审计同时展示了AI辅助安全扫描的强大能力和局限性。在一天多的时间内标记390个项目中的近5000个潜在问题,这是前所未有的——但低复现率和低披露率表明,人工验证和负责任的披露仍然是关键瓶颈 。
留下的根本问题仍未解答:在攻击者之前,防御者能否获得他们所需要的AI工具。