這項行動花費超過 40,000 美元的 AI 運算代幣,由 OpenSats(一家 501(c)(3) 非營利組織)、OpenCode 以及 AnchorWatch 資助 。團隊使用一套包含 171,599 行程式碼的自訂安全工具,整合了包括 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2 等前沿 AI 模型,來執行自動化靜態分析
。
重現率。 在前 29.8 小時內,只有 21.4% 的發現成功被人類審查員重現——這表示絕大多數都還是未經證實的潛在問題 。到了審計啟動第 108 小時時,重現率僅上升至 24.7%
。團隊強調,這些最初的嚴重等級評定僅為初步評估,並非已確認的漏洞
。
上游通報。 在初步報告發佈時,受審的 390 個專案中,只有不到 5% 已接收到上游通報,顯示負責任的漏洞揭露程序存在嚴重積壓 。該團隊遵循嚴格的揭露流程:所有嚴重發現均在公開揭露前,私下通報給專案維護者;團隊也會在通報前建立可運作的攻擊概念驗證,以確認漏洞真實存在
。
Bitcoin Red Team 的審計,是直接針對 Coldcard 硬體錢包隨機數產生器(RNG)漏洞的回應。這是一個存在於 Coinkite 公司 Coldcard 產品中的重大韌體缺陷,該缺陷從 2021 年 3 月到 2026 年間,長期導致種子生成過程繞過硬體隨機來源,轉而依賴一個脆弱的軟體虛擬隨機數產生器 。此漏洞導致約 1,816 枚比特幣(價值超過 1 億美元) 從長期持有者處被盜
。
雖然 Coldcard 的漏洞本身在 Red Team 成立之前就被發現,但這起事件說明了在廣受信賴的冷儲存裝置中,一個未修補的漏洞能造成多大的破壞。Coinkite 在漏洞揭露後,釋出了修復版韌體 。
Bitcoin Red Team 發現的漏洞規模與嚴重性,促使了產業界的聯手回應。2026 年 8 月 10 日,比特幣政策研究所(Bitcoin Policy Institute,BPI) 發表了一封公開信,由橫跨數位資產生態系統的 超過 70 個組織 共同簽署,呼籲前沿 AI 實驗室採取具體行動 。
簽署方包括主要的託管機構、交易所、挖礦公司與開源開發組織:Coinbase、Strategy(原 MicroStrategy)、Block、MARA、Galaxy、BitGo、Brink、OpenSats、Trezor、Kraken、Ledger、Anchorage Digital 以及 Chaincode Labs 等 。
Bitcoin Red Team 的審計,同時證明了 AI 輔助安全掃描的威力與其局限性。能在短短一天多的時間內,從 390 個專案中標記出近 5,000 個潛在問題,這是前所未有的能力——但極低的重現率與通報率也顯示,人工驗證與負責任的揭露程序仍然是至關重要的瓶頸 。
而一個尚未獲得解答的根本問題是:防禦者是否能在攻擊者之前,獲得他們所需要的 AI 工具?