Um grupo de 16 voluntários realizou em 30 horas o que normalmente levaria meses para firmas de auditoria profissionais. A Bitcoin Red Team, uma iniciativa de segurança de base, escaneou aproximadamente 390 projetos de código aberto relacionados ao bitcoin e identificou 4.962 descobertas de segurança, incluindo 85 vulnerabilidades críticas e 635 de alta severidade.
O esforço não foi acadêmico. Foi desencadeado por um desastre muito real e muito caro.
A exploração do Coldcard que iniciou tudo
A sprint de auditoria da Bitcoin Red Team foi uma resposta direta a uma vulnerabilidade de firmware em carteiras de hardware Coldcard. Essa falha, enterrada no gerador de números aleatórios do dispositivo, resultou em perdas estimadas entre US$ 70 milhões e US$ 114 milhões em bitcoin roubado.
A coisa responsável por gerar suas chaves privadas estava quebrada, o que significava que atacantes poderiam prever essas chaves.
A escala dos prejuízos chamou a atenção de Calle, um conhecido desenvolvedor de bitcoin, e Rob Hamilton, CEO da AnchorWatch. Juntos, eles organizaram a campanha Red Team em julho e agosto de 2026, reunindo voluntários e garantindo financiamento da OpenSats, a organização de subsídios de código aberto para bitcoin.
Os gastos totais para a iniciativa ficaram acima de US$ 40.000.
Como a IA potencializou a auditoria
A equipe contou fortemente em modelos de IA de peso aberto para acelerar o processo de varredura. A ferramenta incluía modelos como Kimi K3, GPT Sol, Fable, Opus e GLM5.2, cada um implantado por meio de um sistema de segurança personalizado desenvolvido especificamente para esse tipo de descoberta rápida de vulnerabilidades. A equipe planeja tornar esse sistema de código aberto.
Ao longo dos 16 voluntários que trabalharam durante a corrida de aproximadamente 30 horas, a equipe obteve uma média de aproximadamente 2,31 achados altos ou críticos por hora-pessoa.
O problema de verificação
Apenas cerca de 21,4% dos resultados haviam sido reproduzidos independentemente no momento do relato.
A equipe enviou seus resultados diretamente aos mantenedores do projeto, criando um fluxo para divulgação responsável.
O que isso significa para os investidores
A exploração do Coldcard que catalisou este esforço é um estudo de caso sobre como falhas de segurança em carteiras de hardware podem se traduzir diretamente em perdas financeiras. Entre US$ 70 milhões e US$ 114 milhões em bitcoin desapareceram devido a um único bug de firmware em um dispositivo comercializado como o padrão-ouro da autogestão.
Para investidores, usuários que dependem de carteiras de hardware devem verificar se os fabricantes de seus dispositivos participam de auditorias de segurança de terceiros e programas de recompensa por bugs.

