比特币 Red Team 使用 AI 扫描 390 个项目,发现 1,000 多个高危和严重漏洞
要点速览
- •Bitcoin Red Team 在 30 小时内扫描了约 390 个开源比特币项目,发现 4,962 项安全问题,其中包括 85 个严重漏洞和 635 个高危漏洞。
- •该行动直接源于 Coldcard 硬件钱包随机数生成器中的固件漏洞,据称造成了 $70 million 至 $114 million 的损失。
- •此次行动由比特币开发者 Calle 和 AnchorWatch 首席执行官 Rob Hamilton 组织,OpenSats 提供资金支持,总支出超过 $40,000。
- •截至报道时,只有约 21.4% 的发现已被独立复现,意味着仍有大量结果需要进一步人工验证。
- •团队计划将其自建的 AI 安全支架开源,这可能为比特币以外的开源生态带来类似的社区驱动审计模式。

一个名为 Bitcoin Red Team 的草根安全倡议在一次快速审计行动中,扫描了约 390 个开源比特币相关项目,发现 4,962 项安全问题。团队称,其中包括 85 个严重漏洞和 635 个高危漏洞。
这场持续 30 小时、由 16 名志愿者参与的行动,是对 Coldcard 硬件钱包固件漏洞的直接回应。该漏洞位于设备的随机数生成器中,估计导致被盗比特币损失介于 $70 million 至 $114 million 之间。该漏洞意味着负责生成私钥的组件被破坏,攻击者可能据此预测这些密钥。Coldcard 钱包在寻求自托管的比特币持有者中被广泛使用,这一事件也再次凸显了单一厂商硬件安全在用户必须自行承担最终防护责任的生态中的长期风险。
最初的起因与组织过程
Coldcard 损失的规模引起了知名比特币开发者 Calle 和 AnchorWatch 首席执行官 Rob Hamilton 的注意。两人随后在 2026 年 7 月下旬和 8 月上旬组织了这场 Red Team 行动,招募志愿者并获得开源比特币资助组织 OpenSats 的资金支持。该项目总支出超过 $40,000。
AI 如何加速审计
团队大量使用开源权重 AI 模型来加快扫描过程。所用工具包括 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2,均通过专门为这种快速漏洞发现场景构建的安全支架部署。团队计划将该支架开源。
在这 16 名志愿者参与、持续约 30 小时的行动中,团队平均每人每小时发现约 2.31 个高危或严重问题。
验证问题
截至报道时,只有约 21.4% 的发现已被独立复现。
团队已将结果直接提交给各项目维护者,建立了负责任披露流程。
对投资者意味着什么
促成此次行动的 Coldcard 漏洞说明,硬件钱包安全失效如何直接转化为财务损失。仅因一处固件缺陷,市场上被宣传为自托管黄金标准的设备就导致了介于 $70 million 至 $114 million 的比特币损失。
对于投资者而言,依赖硬件钱包的用户应关注其设备制造商是否参与第三方安全审计和漏洞赏金计划。