Шестнадцать исследователей безопасности проверили 390 открытых исходных кодов bitcoin и за чуть более суток обнаружили почти 5000 ошибок. Результат аудиторского спринта Bitcoin Red Team — добровольческой группы, проведшей одну из самых тщательных проверок безопасности в истории экосистемы bitcoin.
Цифры впечатляют: 4 962 общих обнаружений уязвимостей безопасности по 390 проектам, зафиксированных за 27,5-часовой период с 4 по 5 августа 2026 года. Из них 85 были классифицированы как критические, а 635 — как высокой степени серьезности. Это составляет примерно 2,31 обнаружения на одного исследователя в час.
Что спровоцировало аудит
Спринт был прямой реакцией на уязвимости, недавно обнаруженные в аппаратном кошельке COLDCARD, одном из самых надежных устройств для холодного хранения в культуре самоконтроля bitcoin.
Финансирование поступило от OpenSats — некоммерческой организации, поддерживающей разработку открытого исходного кода bitcoin, которая внесла почти 40 000 долларов для поддержки этого проекта. Модель на основе волонтеров и инструменты на основе ИИ позволили значительно эффективнее использовать каждый доллар.
Как ИИ изменил математику
Команда Red Team по bitcoin активно использовала инструменты анализа на основе ИИ для сканирования кодовых баз со скоростью, недоступной при ручном просмотре. В совокупности команда в среднем выявляла 180 находок в час.
Сообщается, что Red Team планирует открыть исходный код инструментов, которые они использовали, что может задать новый стандарт для того, как весь криптовалютный сообщество подходит к аудиту безопасности.
Ответственное раскрытие, а не безрассудное обнажение
Команда Red Team по bitcoin соблюдала строгий процесс ответственного раскрытия информации, воспроизводя критические проблемы локально перед тем, как частным порядком проинформировать сопровождающих проект.
До этого спринта группа уже провела сканирование примерно 150 репозиториев, что привело к более чем дюжине частных сообщений. Аудит в августе стал значительным масштабированием как по объему, так и по срочности, вызванным последствиями COLDCARD.
Что это означает для инвесторов и всей экосистемы
Экосистема bitcoin долгое время гордилась своим открытым исходным кодом. На практике большинство проектов не получают значимого анализа безопасности, если только они не являются достаточно известными, чтобы привлечь внимание, или хорошо финансируемыми, чтобы оплатить его.
Наличие уязвимостей не означает, что средства были украдены или что сам bitcoin скомпрометирован. Основной протокол bitcoin не был целью. Аудируемые проекты — это сопутствующая экосистема инструментов и приложений, которые люди используют для взаимодействия с bitcoin.
Расходы на устранение проблем лягут на отдельных сопровождающих проектов, многие из которых сами являются волонтерами или небольшими командами.

