16人義工團隊Bitcoin Red Team用AI輔助審計,喺27.5個鐘內掃描390個開源Bitcoin項目,提交咗4,962個安全發現,包括85個嚴重同635個高風險漏洞,佔總數14.5%。 審計觸發點係Coldcard硬件錢包隨機數生成器漏洞,導致約1,816個BTC(超過1億美元)被盜;團隊透露會將AI安全工具開源,強化整個生態系統防禦。
研究答案

Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年8月初,一個由16位安全研究人員組成嘅義工團隊——Bitcoin Red Team——完成咗一項創舉:佢哋喺27.5個鐘之內,用AI輔助掃描咗390個開源Bitcoin相關嘅程式庫(repositories),發現咗接近5,000個潛在安全問題。其中85個被評為「嚴重」(Critical),635個係「高風險」(High Severity),即係總共有720個(14.5%)屬於高風險或以上嘅級別。呢次行動引發咗業界對AI喺開源安全角色嘅熱烈討論,以及一場要求畀防禦者用最先進AI模型嘅聯合行動。
2026年8月4日至5日嘅27.5個鐘馬拉松式審計入面,Bitcoin Red Team喺390個開源Bitcoin項目入面提交咗4,962個安全發現。
團隊負責人Calle報告,平均每個人每小時發現2.31個高風險或嚴重問題。
呢次行動用咗超過40,000美元嘅AI運算代幣,由OpenSats(一間501(c)(3)非牟利組織)、OpenCode同AnchorWatch資助。團隊用嘅自訂安全工具(harness)高峰期有成171,599行程式碼,整合咗多個前沿AI模型,包括Kimi K3、GPT Sol、Fable、Opus同GLM5.2,進行自動化靜態分析
。
去到8月14日,即係行動開始108個鐘之後,團隊已經將審計範圍擴大到501個項目,總共提交咗7,958個發現,其中1,280個被列為高風險或嚴重。
Bitcoin Red Team係一個全球分佈嘅團隊,24小時輪班工作。佢哋嘅流程係將AI驅動嘅程式碼掃描同人手審查結合,但係因為發現數量實在太大,形成咗一個嚴重嘅驗證瓶頸。
可重現率:喺最初29.8個鐘入面,只有21.4%嘅發現成功俾人手審查員重現到——即係絕大部分仍然係未經確認嘅潛在問題。去到108個鐘嘅時候,重現率只係升到24.7%
。團隊強調,呢啲初始嚴重等級只係初步評估,唔代表全部係確認嘅漏洞
。
上游通報:喺首次報告嗰陣,390個已審計項目入面,少過5% 嘅項目已經收到上游通報(upstream disclosure),反映喺負責任披露方面有大量積壓。團隊跟從嚴格嘅披露程序:嚴重發現會先私下通知維護者,然後先公開,而且團隊會先建立可行嘅攻擊概念驗證(proof-of-concept exploits)去確認漏洞
。
受影響最大嘅項目類型:私隱同coinjoin工具嘅高風險或嚴重發現比例最高,達24%。加密程式庫同SDK就產生咗最大嘅原始數量,有1,101個發現
。
Bitcoin Red Team嘅審計,直接回應咗Coldcard硬件錢包隨機數生成器(RNG)漏洞——Coinkite公司嘅Coldcard韌體入面一個嚴重缺陷,由2021年3月到2026年期間,靜靜雞將種子生成經由一個弱嘅軟件偽隨機數生成器(PRNG)處理,而唔係用硬件隨機數。呢個漏洞令到大約1,816個BTC(超過1億美元) 被盜,受影響嘅都係長期持有者
。
雖然Coldcard漏洞本身係喺Red Team成立之前就已經被發現,但係呢次事件展示咗一個單一嘅未修補漏洞可以造成幾大嘅破壞。Coinkite喺漏洞披露之後已經推出咗修復版韌體。
Red Team嘅審計就係整個生態系統嘅回應:AI輔助掃描發現嘅多個問題——包括私隱工具同coinjoin軟件嘅嚴重問題——都已經喺負責任披露之後俾維護者修補咗。
Bitcoin Red Team發現嘅問題規模同嚴重性,促使咗業界聯合回應。2026年8月10日,Bitcoin Policy Institute(BPI) 發表咗一封公開信,由超過70個數碼資產生態系統機構聯署,呼籲前沿AI實驗室採取具體行動。
聯署機構包括主要託管商、交易所、挖礦公司同開源開發組織:Coinbase、Strategy(前身MicroStrategy)、Block、MARA、Galaxy、BitGo、Brink、OpenSats、Trezor、Kraken、Ledger、Anchorage Digital同Chaincode Labs等等。
封信嘅核心論點係:「開源防禦者今日喺AI安全版圖入面佔據咗最不利嘅位置」。主要要求包括:
呢個聯盟警告,如果冇呢啲存取權,以開源Bitcoin軟件為基礎嘅關鍵金融基建,將會面對日益嚴重嘅不對稱威脅:黑客可以用更先進嘅AI工具攻擊,而防禦者反而冇得用。
Bitcoin Red Team嘅審計,展示咗AI輔助安全掃描嘅威力同限制。能夠喺一日多少少時間入面,喺390個項目發現接近5,000個潛在問題,係前所未有——但係低重現率同低披露率反映咗,人手驗證同負責任披露仍然係關鍵瓶頸。
團隊已經話會將佢哋嘅AI安全工具開源,以加強整個生態系統嘅防禦。咁樣可以令更多Bitcoin開發者社群可以獨立進行類似掃描,將一次性嘅行動變成長期嘅安全常規。
而家仲未解答到嘅根本問題係:防禦者會唔會喺黑客之前,得到佢哋需要嘅AI工具?
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
16人義工團隊Bitcoin Red Team用AI輔助審計,喺27.5個鐘內掃描390個開源Bitcoin項目,提交咗4,962個安全發現,包括85個嚴重同635個高風險漏洞,佔總數14.5%。
16人義工團隊Bitcoin Red Team用AI輔助審計,喺27.5個鐘內掃描390個開源Bitcoin項目,提交咗4,962個安全發現,包括85個嚴重同635個高風險漏洞,佔總數14.5%。 審計觸發點係Coldcard硬件錢包隨機數生成器漏洞,導致約1,816個BTC(超過1億美元)被盜;團隊透露會將AI安全工具開源,強化整個生態系統防禦。
Bitcoin Policy Institute聯同超過70間機構(包括Coinbase、Strategy、Block等)發表公開信,要求AI實驗室畀合資格嘅開源安全研究人員「可信存取」最先進嘅AI模型,因為黑客已經在用。