16人のセキュリティ研究者が390のオープンソースBitcoinコードベースを調査し、わずか1日ちょっとで約5,000の問題を発見しました。これは、ボランティアグループであるBitcoin Red Teamが実施した監査スプリントの結果であり、Bitcoinエコシステムがこれまでに経験した最も徹底的なセキュリティ調査の一つとなりました。
数字は驚異的です:2026年8月4日から5日にかけての27.5時間の間に、390のプロジェクトで合計4,962件のセキュリティ脆弱性が検出されました。そのうち85件が重大、635件が高リスクと分類されました。これは、研究者1人あたり約2.31件の検出に相当します。
監査を引き起こしたのは何ですか
このスプリントは、Bitcoinのセルフカストディ文化で最も信頼されている冷蔵保管デバイスの一つであるCOLDCARDハードウェアウォレットで最近発見された脆弱性への直接的な対応でした。
資金は、オープンソースのBitcoin開発を支援する非営利団体OpenSatsから提供され、この取り組みを支援するために約4万ドルが寄付されました。ボランティアモデルとAI搭載のツールにより、1ドルあたりの効果が大幅に拡大しました。
AIが数学をどのように変えたか
ビットコインレッドチームは、AI駆動の分析ツールを大幅に活用し、手動でのレビューでは決して達成できない速度でコードベースをスキャンしました。チームは合計で毎時180件の問題を特定しました。
レッドチームは、彼らが使用したツールをオープンソース化する計画であると報告されており、これは暗号資産コミュニティ全体のセキュリティ監査のアプローチに新たな基準を設ける可能性がある。
責任ある開示、無謀な暴露ではなく
Bitcoin Red Teamは、重要な問題をローカルで再現した後、プロジェクトのメンテナーにプライベートに通知するという厳格な責任ある開示プロセスに従いました。
このスプリント前に、グループは約150のリポジトリをスキャンし、十数件の非公開開示を実施していました。8月の監査は、COLDCARDの影響により、範囲と緊急性が劇的に拡大しました。
これは投資家とより広いエコシステムにどのような意味を持つのか
Bitcoinエコシステムは、オープンソースの精神を長く誇りにしてきました。実際には、注目を集めるほど有名であるか、十分な資金を持ってセキュリティレビューを支払える場合を除き、ほとんどのプロジェクトは意味のあるセキュリティレビューを受けません。
脆弱性の存在は、資金が盗まれたことやBitcoin自体が侵害されたことを意味しません。ここでの標的となったのは、Bitcoinのコアプロトコルではなく、ユーザーがBitcoinとやり取りするために使用する周辺のツールやアプリケーションのエコシステムでした。
修復のコストは、その多くがボランティアまたは小規模なチームである個々のプロジェクトメンテナーに負担されます。

