Bitcoin Red Team просканировала 390 проектов и обнаружила более 1000 критических и высокоуровневых уязвимостей с помощью ИИ
Ключевые выводы
- •Bitcoin Red Team просканировала около 390 проектов с открытым исходным кодом, связанных с Bitcoin, за 30-часовой спринт, получив 4962 результата проверки безопасности, включая 85 критических и 635 высокоуровневых уязвимостей.
- •Инициатива была запущена в прямом ответ на уязвимость прошивки аппаратного кошелька Coldcard в его генераторе случайных чисел, которая, по сообщениям, привела к потерям от 70 до 114 миллионов долларов.
- •Кампания была организована разработчиком Bitcoin Calle и генеральным директором AnchorWatch Робом Гамильтоном при финансировании от OpenSats, общие расходы превысили 40 000 долларов.
- •На момент публикации лишь около 21.4% выявленных результатов были независимо воспроизведены, что означает, что значительная часть потребует дальнейшей ручной проверки перед подтверждением в качестве реальных уязвимостей.
- •Команда планирует открыть исходный код своего специализированного ИИ-инструмента безопасности, что может позволить проводить аналогичные аудиты, инициированные сообществом, в других экосистемах с открытым исходным кодом за пределами Bitcoin.

Инициатива безопасности, известная как Bitcoin Red Team, завершила ускоренный аудит, в ходе которого было просканировано около 390 проектов с открытым исходным кодом, связанных с Bitcoin, что позволило получить 4962 результата проверки безопасности. Согласно данным команды, в их число входят 85 критических и 635 высокоуровневых уязвимостей.
30-часовая работа, выполненная 16 добровольцами, была организована в прямом ответ на уязвимость прошивки в аппаратных кошельках Coldcard. Этот дефект, обнаруженный в генераторе случайных чисел устройства, по оценкам, привёл к потерям от 70 до 114 миллионов долларов в виде похищенного Bitcoin. Уязвимость означала, что компонент, отвечающий за генерацию приватных ключей, был скомпрометирован, что потенциально позволяло злоумышленникам предсказывать эти ключи. Кошельки Coldcard широко используются среди держателей Bitcoin, стремящихся к самостоятельному хранению активов, и этот инцидент усилил давно существующие опасения относительно безопасности аппаратного обеспечения от одного поставщика в экосистеме, где пользователи сами являются последним рубежом защиты от потерь.
Происхождение и организация
Масштаб потерь от Coldcard привлёк внимание Calle, известного разработчика Bitcoin, и Роба Гамильтона, генерального директора AnchorWatch. Совместно они организовали кампанию Red Team в конце июля и начале августа 2026 года, собрав добровольцев и получив финансирование от OpenSats — организации, предоставляющей гранты проектам с открытым исходным кодом в сфере Bitcoin. Общие расходы на инициативу превысили 40 000 долларов.
Сканирование на базе ИИ
Команда использовала модели ИИ с открытыми весами для ускорения процесса сканирования. Набор инструментов включал Kimi K3, GPT Sol, Fable, Opus и GLM5.2, каждый из которых был развёрнут через специализированный защитный каркас, разработанный для быстрого обнаружения уязвимостей. Команда заявила о намерении сделать этот каркас открытым, что может позволить проводить аналогичные аудиты, инициированные сообществом, в других экосистемах с открытым исходным кодом за пределами Bitcoin.
В ходе работы 16 добровольцев на протяжении примерно 30-часового спринта команда в среднем обнаруживала приблизительно 2.31 высокоуровневые или критические уязвимости на человеко-час.
Проверка и ответственное раскрытие
На момент публикации лишь около 21.4% результатов были независимо воспроизведены. Команда передала свои результаты напрямую сопровождающим проектов, создав механизм для ответственного раскрытия информации. Относительно низкий уровень воспроизводимости на данном этапе отражает внутреннее противоречие между скоростью и достоверностью при использовании ИИ-ассистированного сканирования в больших масштабах, а это означает, что значительная часть выявленных результатов потребует дальнейшей ручной проверки, прежде чем они будут подтверждены как реальные уязвимости.
Уязвимость Coldcard, послужившая поводом для инициативы, продемонстрировала, как одиночный баг прошивки в устройстве, позиционируемом как ведущее решение для самостоятельного хранения активов, может привести к значительным финансовым потерям. Результаты работы Bitcoin Red Team подчёркивают роль проводимых сообществом и поддерживаемых ИИ аудитов безопасности в выявлении уязвимостей в экосистеме открытого исходного кода Bitcoin, в то время как созданный командой открытый каркас и механизм раскрытия могут послужить многоразовой моделью для будущих скоординированных усилий в области безопасности.