Шістнадцять дослідників безпеки перевірили 390 відкритих кодових баз bitcoin і за трохи більше ніж день виявили майже 5000 проблем. Це результат аудиту, проведеного Bitcoin Red Team — волонтерською групою, яка здійснила один з найбільш детальних оглядів безпеки в історії екосистеми bitcoin.
Числа вражають: 4 962 загальні знайдені проблеми безпеки у 390 проектах, зареєстровані за 27,5-годинний період з 4 по 5 серпня 2026 року. З них 85 класифіковані як критичні, а 635 — як високого рівня серйозності. Це становить приблизно 2,31 виявлення на дослідника за годину.
Що спричинило аудит
Спринт був прямим відгуком на вразливості, виявлені недавно у апаратному гаманці COLDCARD, одному з найбільш надійних пристроїв для холодного зберігання в культурі самоконтролю bitcoin.
Фінансування надало OpenSats — некомерційна організація, що підтримує розробку відкритого коду bitcoin, яка внесла майже 40 000 доларів США для підтримки цього проекту. Модель волонтерства та інструменти на основі ШІ дозволили ефективно використати кожен долар.
Як ШІ змінив математику
Команда Red Team з bitcoin активно використовувала інструменти аналізу на основі ШІ для сканування кодових баз зі швидкістю, яку неможливо було б досягти при ручному огляді. Команда в середньому виявляла 180 знайдених елементів на годину.
Згідно з повідомленнями, команда Red Team планує відкрити код інструментів, які вони використовували, що може задати нову основу для підходу всієї криптовалютної спільноти до аудиту безпеки.
Відповідальне розкриття, а не безвідповідальне оголення
Команда Red Team bitcoin дотримувалася строгого процесу відповідального розкриття, локально відтворюючи критичні проблеми перед тим, як особисто повідомити супроводжуючих проекту.
До цього спринту група вже провела сканування близько 150 репозиторіїв, що призвело до більше дюжини конфіденційних повідомлень. Аудит у серпні став значним посиленням як за масштабом, так і за терміновістю, спричиненим наслідками COLDCARD.
Що це означає для інвесторів та ширшої екосистеми
Екосистема bitcoin довгий час пишалася своїм етичним підходом до відкритого коду. На практиці більшість проектів не отримують значущого безпекового огляду, якщо вони не є достатньо відомими, щоб привернути увагу, або добре фінансованими, щоб заплатити за нього.
Наявність вразливостей не означає, що кошти були вкрадені або що bitcoin пошкоджено. Основний протокол bitcoin не був метою атаки. Проекти, які були перевірені, — це супутня екосистема інструментів та застосунків, якими люди користуються для взаємодії з bitcoin.
Витрати на усунення проблем лягнуть на окремих супроводжувачів проектів, багато з яких є волонтерами або невеликими командами.

