قام مجموعة من 16 متطوعًا في غضون 30 ساعة بما عادةً ما تستغرقه شركات التدقيق الاحترافية أشهرًا. قام فريق البتكوين الأحمر، وهي مبادرة أمنية شعبية، بفحص حوالي 390 مشروعًا مفتوح المصدر مرتبطًا ببتكوين، وتم الكشف عن 4,962 اكتشافًا أمنيًا، بما في ذلك 85 ثغرة حرجة و635 ثغرة ذات خطورة عالية.
لم تكن الجهد أكاديميًا. بل تم إثارته بسبب كارثة حقيقية ومكلفة جدًا.
استغلال Coldcard الذي بدأ كل شيء
كان سباق التدقيق الذي أجرته فرقة البيتكوين الحمراء ردًا مباشرًا على ثغرة في البرنامج الثابت لمحفظات Coldcard المادية. هذه الثغرة، المدفونة في مولد الأرقام العشوائية للجهاز، أدت إلى خسائر مقدرة تتراوح بين 70 مليون دولار و114 مليون دولار في بيتكوين مسروق.
الشيء المسؤول عن توليد مفاتيحك الخاصة كان معطّلاً، مما يعني أن المهاجمين كانوا يستطيعون التنبؤ بهذه المفاتيح.
حجم الخسائر جذب انتباه كالي، مطور بيتكوين معروف، وروبرت هاملتون، الرئيس التنفيذي لشركة AnchorWatch. معًا، نظما حملة Red Team في أواخر يوليو وأوائل أغسطس 2026، وجمعا متطوعين وحصلوا على تمويل من OpenSats، منظمة المنح المفتوحة المصدر لبيتكوين.
بلغ إجمالي المصروفات للمبادرة أكثر من 40,000 دولار.
كيف عزز الذكاء الاصطناعي عملية التدقيق
اعتمد الفريق بشكل كبير على نماذج الذكاء الاصطناعي المفتوحة الوزن لتسريع عملية المسح. شمل الأدوات نماذج مثل Kimi K3 و GPT Sol و Fable و Opus و GLM5.2، وكل منها تم نشره من خلال قفل أمان مخصص بُني خصيصًا لاكتشاف الثغرات بسرعة كبيرة. يخطط الفريق لجعل هذا القفل مفتوح المصدر.
على مدار الـ 16 متطوعًا الذين عملوا خلال الجولة التي استمرت حوالي 30 ساعة، بلغ متوسط الفريق حوالي 2.31 اكتشافًا عاليًا أو حرجًا لكل ساعة عمل.
مشكلة التحقق
لم يتم إعادة إنتاج سوى حوالي 21.4% من النتائج بشكل مستقل في وقت الإبلاغ.
قدم الفريق نتائجه مباشرةً إلى مدراء المشروع، مما أنشأ قناة لإفصاح مسؤول.
ما يعنيه ذلك للمستثمرين
استغلال Coldcard الذي حفّز هذا الجهد هو دراسة حالة عن كيفية تحول فشلات أمان المحافظ المادية إلى خسائر مالية مباشرة. اختفى ما بين 70 مليون و114 مليون دولار من البيتكوين بسبب خطأ واحد في البرنامج الثابت في جهاز تم التسويق له كمعيار الذهب للتخزين الذاتي.
للمستثمرين، يجب على المستخدمين الذين يعتمدون على محافظ الأجهزة متابعة ما إذا كانت شركات تصنيع أجهزتهم تشارك في عمليات التدقيق الأمني من طرف ثالث وبرامج مكافآت الأخطاء.

