Desenvolvedores voluntários relataram 4.962 vulnerabilidades de segurança em 390 projetos de bitcoin em cerca de 30 horas. Dos 391 repositórios de código revisados, exatamente um retornou limpo.
O grupo se chama Bitcoin Red Team. Ele classificou 720 dessas descobertas como altas ou críticas. Apenas 147 chegaram aos mantenedores que precisam corrigi-las.
Cada 1 em 7 descobertas é grave
A divisão de gravidade é mais estreita do que o total bruto sugere. Os revisores registraram 85 problemas críticos e 635 de alto nível.
Isso representa 14,5% de tudo o que foi arquivado. O restante está em categorias de média, baixa ou informativa. Outras 246 descobertas não possuem nenhum rótulo de gravidade.

A qualidade das evidências também varia. Cerca de 21,4% vieram com código de prova de conceito funcional. Cerca de 91% chegaram por meio de varredura automatizada. Os revisores descartaram apenas oito como falsos positivos.
Siga-nos no X para receber as últimas notícias assim que acontecerem
Uma hora produziu 83% das descobertas
A moldura de 30 horas precisa de uma ressalva. Uma única hora absorveu 4.101 descobertas. Esse pico foi um preenchimento retroativo, não uma varredura em tempo real. Rob Hamilton, diretor executivo da seguradora de bitcoin AnchorWatch, realizou sua própria revisão antes do início oficial da campanha.
Ele disse que gastou mais de US$ 10.000 escaneando mais de 100 bibliotecas.
Remova o descarte, e o ritmo muda bruscamente. Cerca de 840 resultados foram recebidos nas outras 29 horas. Isso está mais próximo de 29 por hora do que os 166,3 que o relatório anuncia.
Os Pontos de Dados Estão Longe das Carteiras de Hardware
A divisão por categoria traz uma surpresa. Carteiras de hardware e firmware, o grupo ao qual a Coldcard pertence, ficaram em segundo lugar com o menor índice de falhas graves, em 9,6%.
Outras categorias tiveram desempenho pior. Pools de mineração atingiram 21,7%, infraestrutura e ferramentas 21,5% e swaps e exchanges 20,9%. Ferramentas de privacidade lideraram a tabela com 24%, embora os avaliadores tenham coberto apenas três delas.
As bibliotecas de criptomoedas suportaram o volume. Elas produziram 1.385 descobertas em 128 projetos, mais de um quarto do corpus.
Calle, o físico pseudônimo que criou o protocolo Cashu ecash, disse que os mantenedores estão confirmando os piores relatos.
A maioria dos relatórios críticos que fizemos até agora foi rapidamente verificada pelos proprietários do projeto. Sabemos que estamos atingindo alvos reais,” escreveram.
Por que a Equipe Vermelha foi formada após o Coldcard
A varredura começou devido a um chip danificado. A Coinkite disclosed em 30 de julho que a geração de seed nos dispositivos Coldcard afetados recuou para uma rotina de software previsível.
A deficiência foi grave. Apenas 32 bits vieram do elemento seguro, limitando a busca de um atacante a cerca de 4,3 bilhões de tentativas.
A Galaxy Research estimou os roubos confirmados em 1.596 bitcoin (BTC) de aproximadamente 7.300 endereços em 4 de agosto. Uma suposta quarta onda de ataques elevaria o total a quase US$ 130 milhões. A Galaxy ressalta que sua lista de endereços não é definitiva.
O pânico apareceu na cadeia, onde os endereços ativos aumentaram para o maior nível em 20 meses. Os detentores coreanos em grande parte escaparam porque sementes baseadas em dados são comuns lá.
A aleatoriedade fraca continua a aparecer no bitcoin. A falha Milk Sad de 2023 bug gerou chaves do Libbitcoin Explorer a partir de 32 bits de tempo de relógio. Em maio, a vulnerabilidade Ill Bloom esvaziou US$ 5,7 milhões de carteiras construídas com um gerador JavaScript fraco.
Financiamento segue as descobertas
OpenSats, uma organização sem fins lucrativos que financia o desenvolvimento do bitcoin, lançou uma trilha de bolsa Code RED na quinta-feira. Ela paga pesquisadores que revelam falhas. Também reembolsa as contas de inteligência artificial (IA) geradas pelo trabalho.
Enquanto isso, o bitcoin operou próximo a US$ 64.396 na quinta-feira, com alta de 0,5% em 24 horas. A auditoria não movimentou o mercado.

O contexto ainda é relevante para o número bruto. Estes são achados, não explorações confirmadas, e a maioria nunca será weaponizada.
Mas, com base nas evidências até agora, o Coldcard não foi uma falha isolada. Os dados também sugerem que o próximo não será uma carteira de hardware.

