Группа из 16 волонтеров выполнила за 30 часов работу, которая обычно занимает у профессиональных аудиторских фирм месяцы. Bitcoin Red Team, инициатива по обеспечению безопасности на основе добровольческой поддержки, просканировала примерно 390 открытых проектов, связанных с bitcoin, и выявила 4 962 уязвимости, включая 85 критических и 635 высокой степени опасности.
Эти усилия не были академическими. Их вызвало очень реальное и очень дорогостоящее бедствие.
Эксплуатация Coldcard, которая всё и начала
Аудиторский спринт Bitcoin Red Team был прямой реакцией на уязвимость прошивки в аппаратных кошельках Coldcard. Эта уязвимость, скрытая в генераторе случайных чисел устройства, привела к оценочным потерям от 70 до 114 миллионов долларов в виде украденного bitcoin.
Устройство, отвечающее за генерацию ваших закрытых ключей, было повреждено, что означало, что злоумышленники могли предсказать эти ключи.
Масштаб потерь привлек внимание Калле, известного разработчика bitcoin, и Роба Гамильтона, генерального директора AnchorWatch. Вместе они организовали кампанию Red Team в конце июля и начале августа 2026 года, собрав добровольцев и обеспечив финансирование от OpenSats — организации по предоставлению грантов с открытым исходным кодом для bitcoin.
Общие расходы на инициативу составили более 40 000 долларов.
Как ИИ усилил аудит
Команда активно использовала открытые AI-модели для ускорения процесса сканирования. В набор инструментов входили модели Kimi K3, GPT Sol, Fable, Opus и GLM5.2, каждая из которых была развернута через пользовательский механизм безопасности, специально созданный для быстрого обнаружения уязвимостей. Команда планирует открыть исходный код этого механизма.
За время примерно 30-часового спринта, в котором участвовали 16 волонтеров, команда в среднем выявила около 2,31 серьезных или критических находок на человеко-час.
Проблема с верификацией
На момент отчета было независимо воспроизведено лишь около 21,4% результатов.
Команда направила свои результаты непосредственно сопровождающим проекта, создав канал для ответственного раскрытия информации.
Что это означает для инвесторов
Эксплуатация Coldcard, ставшая катализатором этих усилий, является исследованием случая, демонстрирующим, как сбои в безопасности аппаратных кошельков могут напрямую приводить к финансовым потерям. Между 70 и 114 миллионами долларов в bitcoin исчезли из-за одной ошибки в прошивке устройства, рекламируемого как золотой стандарт самохранения.
Для инвесторов пользователям, использующим аппаратные кошельки, следует отслеживать, участвуют ли их производители в сторонних аудитах безопасности и программах баг-баунти.

