Isang grupo ng 16 na volunteers ang nagawa sa loob ng 30 oras kung ano ang karaniwang kinakailangan ng mga propesyonal na ahensya ng pagsusuri ng ilang buwan. Ang Bitcoin Red Team, isang grassroots security initiative, ay sinuri ang halos 390 na open-source na proyektong may kinalaman sa bitcoin at natuklasan ang 4,962 na hanapin sa seguridad, kabilang ang 85 na kritikal at 635 na mataas na kalalabasan na mga butas sa seguridad.
Hindi ito akademikong pagsisikap. Ito ay na-trigger ng isang napakatotoo, napakadakilang kalamidad.
Ang Coldcard exploit na nagmula sa lahat
Ang audit sprint ng Bitcoin Red Team ay isang direkta na tugon sa isang firmware vulnerability sa mga Coldcard hardware wallet. Ang kahinaang ito, nakatago sa random-number generator ng device, ay nagresulta sa pinakahuling pagkawala ng $70 milyon hanggang $114 milyon sa pinakawalang bitcoin.
Ang bagay na responsable sa paggawa ng iyong mga private key ay nasira, na nangangahulugan na kayang hulaan ng mga attacker ang mga key na iyon.
Ang laki ng mga pagkawala ay nakatanggap ng atensyon ni Calle, isang kilalang Bitcoin developer, at ni Rob Hamilton, CEO ng AnchorWatch. Kasama nila ay isinulong ang kampanyang Red Team noong huling July at unang Agosto 2026, kung saan pinagsama nila ang mga volunteer at siniguro ang pondo mula sa OpenSats, ang open-source Bitcoin grant organization.
Ang kabuuang gastos para sa inisyatiba ay umabot sa higit sa $40,000.
Paano pinagana ng AI ang pagsusuri
Ang koponan ay nagsuporta nang malakas sa mga open-weight AI model upang mabilis ang proseso ng pag-scan. Ang toolkit ay naglalaman ng mga modelong tulad ng Kimi K3, GPT Sol, Fable, Opus, at GLM5.2, na bawat isa ay inilalapat sa pamamagitan ng isang custom-built security harness na disenyo nang espesipiko para sa ganitong uri ng mabilis na paghahanap ng vulnerability. Planong i-open-source ng koponan ang harness na iyon.
Sa kabuuan ng 16 na volunteers na nagtrabaho sa loob ng mga 30-oras na sprint, ang average ng koponan ay humigit-kumulang 2.31 mataas o kritikal na natuklasan bawat oras ng tao.
Ang problema sa pag-verify
Tanging tungkol sa 21.4% ng mga natuklasan ang na-reproduce nang magkakalayon sa panahon ng pag-uulat.
Ang koponan ay isinumite ang kanilang mga resulta nang direkta sa mga tagapangasiwa ng proyekto, gumawa ng isang pipeline para sa responsable na pagpapahayag.
Ano ang ibig sabihin nito para sa mga investor
Ang pagpapakita sa Coldcard na nag-udyok sa pagsisikap na ito ay isang pag-aaral ng kaso kung paano maaaring mag-translate ang pagkabigo sa seguridad ng hardware wallet diretso sa mga pinansyal na pagkawala. Nalikom ang halos $70 milyon hanggang $114 milyon sa Bitcoin dahil sa isang tanging bug sa firmware sa isang device na ipinagkakaloob bilang ang gold standard ng self-custody.
Para sa mga investor, ang mga gumagamit na nakasalalay sa hardware wallet ay dapat suriin kung kasali ang kanilang tagagawa ng device sa mga pagsusuri ng seguridad ng third-party at mga bug bounty program.

