Sebuah kelompok 16 relawan baru saja menyelesaikan dalam 30 jam apa yang biasanya memakan waktu berbulan-bulan bagi perusahaan audit profesional. Bitcoin Red Team, inisiatif keamanan berbasis komunitas, memindai sekitar 390 proyek Bitcoin sumber terbuka dan menemukan 4.962 temuan keamanan, termasuk 85 kerentanan kritis dan 635 kerentanan tingkat tinggi.
Upaya itu bukan bersifat akademis. Itu dipicu oleh bencana yang sangat nyata dan sangat mahal.
Eksploit Coldcard yang memulai semuanya
Sprint audit Tim Merah Bitcoin merupakan respons langsung terhadap kerentanan firmware pada dompet perangkat keras Coldcard. Kelemahan tersebut, yang tersembunyi di dalam generator angka acak perangkat, menyebabkan kerugian diperkirakan antara $70 juta hingga $114 juta dalam bitcoin yang dicuri.
Hal yang bertanggung jawab untuk menghasilkan kunci pribadi Anda rusak, yang berarti penyerang dapat memprediksi kunci-kunci tersebut.
Skala kerugian tersebut menarik perhatian Calle, seorang pengembang bitcoin terkenal, dan Rob Hamilton, CEO AnchorWatch. Bersama-sama mereka mengorganisasi kampanye Red Team pada akhir Juli dan awal Agustus 2026, mengumpulkan relawan dan mengamankan pendanaan dari OpenSats, organisasi hibah bitcoin open-source.
Total pengeluaran untuk inisiatif ini mencapai lebih dari $40.000.
Bagaimana AI memperkuat audit
Tim sangat mengandalkan model AI berbobot terbuka untuk mempercepat proses pemindaian. Toolkit tersebut mencakup model-model seperti Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2, yang masing-masing dijalankan melalui harness keamanan buatan sendiri yang dirancang khusus untuk penemuan kerentanan cepat semacam ini. Tim berencana untuk melepaskan harness tersebut sebagai sumber terbuka.
Di antara 16 relawan yang bekerja selama sprint sekitar 30 jam, tim rata-rata mendapatkan sekitar 2,31 temuan tinggi atau kritis per jam orang.
Masalah verifikasi
Hanya sekitar 21,4% dari temuan yang telah direproduksi secara independen pada saat pelaporan.
Tim mengirimkan hasil mereka langsung kepada pemelihara proyek, menciptakan saluran untuk pengungkapan yang bertanggung jawab.
Apa artinya ini bagi para investor
Eksploitasi Coldcard yang menjadi katalisator upaya ini adalah studi kasus tentang bagaimana kegagalan keamanan dompet perangkat keras dapat langsung berubah menjadi kerugian finansial. Antara $70 juta hingga $114 juta dalam bitcoin menghilang karena satu bug firmware pada perangkat yang dipasarkan sebagai standar emas untuk self-custody.
Untuk investor, pengguna yang mengandalkan hardware wallet harus memantau apakah produsen perangkat mereka berpartisipasi dalam audit keamanan pihak ketiga dan program bug bounty.

