Rob Hamilton, CEO da AnchorWatch e contribuidor do Bitcoin, teve seu primeiro commit integrado ao Bitcoin Core em 20 de agosto. A correção resolveu um bug relacionado à carteira, e a parte interessante é como ele o encontrou: apontando modelos de IA para a base de código do Bitcoin e permitindo que eles buscassem problemas.
O esforço de Hamilton faz parte de uma iniciativa mais ampla que ele chama de “Bitcoin Red Team”, uma campanha impulsionada por voluntários que utiliza IA para auditar sistematicamente o código de código aberto relacionado ao bitcoin. O projeto já identificou milhares de potenciais problemas, incluindo dezenas classificados como críticos. Também revelou algo desconfortável sobre o estado atual da pesquisa de segurança impulsionada por IA: as ferramentas de que você precisa podem ser retiradas no meio de uma auditoria.
Dentro do sprint de 30 horas da Bitcoin Red Team
A equipe vermelha é composta por Hamilton e 16 voluntários que lançaram seu primeiro grande esforço no início de agosto. Em aproximadamente 30 horas, o grupo documentou 4.962 descobertas em mais de 390 repositórios de código aberto relacionados ao bitcoin. Desses, 85 foram classificados como críticos e 635 como de alta gravidade.
Hamilton vinha experimentando análise de código assistida por IA no Bitcoin Core já em maio. O catalisador que transformou uma experiência individual em uma campanha coordenada foi uma vulnerabilidade na carteira de hardware Coldcard em julho, que levou ao roubo de mais de 1.000 BTC.
OpenAI desliga, alternativas entram em ação
Por volta de 9 de agosto, a OpenAI bloqueou Hamilton de realizar análises adicionais de segurança de bitcoin usando suas ferramentas. O grupo mudou para sistemas de IA alternativos, incluindo o Kimi K3, para continuar seu trabalho.
O gargalo não é mais encontrar bugs
Hamilton reconheceu uma limitação significativa da abordagem AI-first: a coordenação a jusante com os mantenedores. Encontrar quase 5.000 problemas em 30 horas é impressionante. Conseguir que os mantenedores de centenas de repositórios diferentes revisem, classifiquem e corrijam essas descobertas é um desafio completamente diferente.
A proporção conta a história. Quase 5.000 descobertas em 30 horas de varredura, contra um commit mesclado após semanas de revisão.

