Група з 16 волонтерів зробила за 30 годин те, що зазвичай займає у професійних аудиторських фірм місяці. Bitcoin Red Team, ініціатива з безпеки на громадській основі, сканувала близько 390 відкритих проектів, пов’язаних з bitcoin, і виявила 4 962 проблеми безпеки, включаючи 85 критичних і 635 вразливостей високого рівня серйозності.
Зусилля не було академічним. Воно було спричинене дуже реальною, дуже дорогой катастрофою.
Експлойт Coldcard, який все це розпочав
Аудитний спринт Bitcoin Red Team був прямим відгуком на вразливість прошивки у апаратних гаманцях Coldcard. Ця недолік, прихована в генераторі випадкових чисел пристрою, призвела до оцінених збитків у розмірі від 70 до 114 мільйонів доларів США в краденому bitcoin.
Річ, відповідальна за генерацію ваших приватних ключів, була зламана, що означало, що нападники могли передбачити ці ключі.
Обсяг збитків привернув увагу Калле, відомого розробника bitcoin, та Роба Гамільтона, генерального директора AnchorWatch. Разом вони організували кампанію Red Team у кінці липня та на початку серпня 2026 року, зібравши волонтерів та забезпечивши фінансування від OpenSats — організації з відкритим вихідним кодом для надання грантів bitcoin.
Загальні витрати на ініціативу склали понад 40 000 доларів США.
Як ШІ надав сили аудиту
Команда активно використовувала AI-моделі з відкритим вагом, щоб прискорити процес сканування. У комплект інструментів входили такі моделі, як Kimi K3, GPT Sol, Fable, Opus та GLM5.2, кожна з яких була розгорнута через спеціально розроблений безпечний контейнер, створений саме для такого швидкого виявлення вразливостей. Команда планує відкрити код цього контейнера.
Протягом 16 волонтерів, які працювали протягом приблизно 30-годинного спринту, команда в середньому отримувала приблизно 2,31 виявлення високого або критичного рівня на годину на людину.
Проблема з верифікацією
На момент звіту було незалежно відтворено лише приблизно 21,4% результатів.
Команда подала свої результати безпосередньо супроводжувачам проекту, створивши канал для відповідального розкриття.
Що це означає для інвесторів
Експлуатація Coldcard, яка стала катализатором цього зусилля, є випадком, що демонструє, як невдачі в безпеці апаратних гаманців можуть безпосередньо призводити до фінансових втрат. Між 70 мільйонами та 114 мільйонами доларів США в bitcoin зникли через одну помилку в прошивці пристрою, який позиціонувався як золотий стандарт самоконтролю.
Для інвесторів користувачі, які використовують апаратні гаманці, повинні стежити за тим, чи беруть участь виробники їхніх пристроїв у сторонніх перевірках безпеки та програмах винагород за виявлення помилок.

