16人のボランティアが、通常プロの監査会社に数か月かかる作業を30時間で完了しました。草の根のセキュリティイニシアチブであるBitcoin Red Teamは、約390のオープンソースBitcoin関連プロジェクトをスキャンし、85件の深刻な脆弱性と635件の高嚴重度脆弱性を含む合計4,962件のセキュリティ上の問題を特定しました。
その努力は学術的なものではなかった。それは非常に現実的で、非常に高額な災害によって引き起こされた。
すべての始まりとなったColdcardの脆弱性
Bitcoin Red Teamの監査スプリントは、Coldcardハードウォレットのファームウェアに存在する脆弱性への直接的な対応でした。この脆弱性は、デバイスの乱数生成器に埋もれており、盗まれたBitcoinの損失額は7,000万ドルから1億1,400万ドルと推定されています。
あなたの秘密鍵を生成する役割を担っていたものが破損していたため、攻撃者がその鍵を予測できる状態になっていました。
損失の規模は、有名なBitcoin開発者であるCalleとAnchorWatchのCEOであるRob Hamiltonの注目を引き、彼らは2026年7月下旬から8月上旬にかけてRed Teamキャンペーンを組織し、ボランティアを募り、オープンソースのBitcoin助成金機関であるOpenSatsから資金を確保した。
このイニシアチブの総支出は4万ドルを超えました。
AIが監査を飛躍的に強化した方法
チームは、スキャンプロセスを加速するために、オープンウェイトのAIモデルを大幅に活用しました。このツールキットには、Kimi K3、GPT Sol、Fable、Opus、GLM5.2などのモデルが含まれており、それぞれはこの種の迅速な脆弱性発見のために特別に構築されたカスタムセキュリティハーネスを介してデプロイされました。チームは、そのハーネスをオープンソース化する予定です。
約30時間のスプリントに従事した16人のボランティアを通じて、チームは1人あたりの時間あたり約2.31件の高または重大な問題を平均して特定しました。
認証の問題
報告時点では、調査結果の約21.4%のみが独立して再現されていた。
チームは結果をプロジェクトのメンテナーに直接提出し、責任ある開示のためのパイプラインを構築しました。
これは投資家にとって何を意味するか
この取り組みを促したColdcardの脆弱性は、ハードウェアウォレットのセキュリティ障害が直接的な財務的損失につながる可能性があることを示す事例です。自己保管のゴールドスタンダードとして販売されたデバイスに存在する1つのファームウェアバグにより、7,000万ドルから1億1,400万ドル分のBitcoinが消えました。
投資家にとって、ハードウェールウォレットを利用しているユーザーは、デバイス製造業者がサードパーティのセキュリティ監査やバグバウンティプログラムに参加しているかを確認する必要があります。

