Một nhóm 16 tình nguyện viên vừa thực hiện trong 30 giờ công việc thường mất nhiều tháng đối với các công ty kiểm toán chuyên nghiệp. Bitcoin Red Team, một sáng kiến bảo mật do cộng đồng khởi xướng, đã quét khoảng 390 dự án mã nguồn mở liên quan đến bitcoin và phát hiện ra 4.962 vấn đề bảo mật, bao gồm 85 lỗ hổng nghiêm trọng và 635 lỗ hổng độ nghiêm trọng cao.
Nỗ lực này không mang tính học thuật. Nó được kích hoạt bởi một thảm họa rất thực tế và rất tốn kém.
Vụ khai thác Coldcard khởi đầu tất cả
Chuyến kiểm toán của Đội Đỏ Bitcoin là phản ứng trực tiếp trước lỗ hổng phần mềm firmware trong các ví phần cứng Coldcard. Lỗ hổng này, ẩn sâu trong bộ tạo số ngẫu nhiên của thiết bị, đã dẫn đến tổn thất ước tính từ 70 triệu đến 114 triệu đô la Mỹ trong bitcoin bị đánh cắp.
Thứ chịu trách nhiệm tạo khóa riêng của bạn đã bị hỏng, điều đó có nghĩa là kẻ tấn công có thể dự đoán được các khóa đó.
Quy mô của các tổn thất đã thu hút sự chú ý của Calle, một nhà phát triển bitcoin nổi tiếng, và Rob Hamilton, CEO của AnchorWatch. Cùng nhau, họ tổ chức chiến dịch Red Team vào cuối tháng Bảy và đầu tháng Tám năm 2026, tập hợp các tình nguyện viên và huy động vốn từ OpenSats, tổ chức tài trợ bitcoin mã nguồn mở.
Tổng chi phí cho sáng kiến này vượt quá 40.000 USD.
Cách AI tăng tốc quá trình kiểm toán
Đội ngũ đã dựa mạnh vào các mô hình AI có trọng số mở để tăng tốc quá trình quét. Bộ công cụ bao gồm các mô hình như Kimi K3, GPT Sol, Fable, Opus và GLM5.2, mỗi mô hình được triển khai thông qua một lớp bảo mật tùy chỉnh được thiết kế đặc biệt cho việc phát hiện lỗ hổng nhanh chóng này. Đội ngũ dự định mở nguồn lớp bảo mật này.
Trong số 16 tình nguyện viên làm việc trong suốt đợt chạy khoảng 30 giờ, nhóm đạt trung bình khoảng 2,31 phát hiện mức cao hoặc nghiêm trọng trên mỗi giờ người.
Vấn đề xác minh
Chỉ khoảng 21,4% các phát hiện đã được tái tạo độc lập tại thời điểm báo cáo.
Đội ngũ đã gửi kết quả trực tiếp cho những người duy trì dự án, tạo ra một quy trình tiết lộ có trách nhiệm.
Điều này có nghĩa gì đối với các nhà đầu tư
Việc khai thác Coldcard thúc đẩy nỗ lực này là một nghiên cứu tình huống về cách các lỗi bảo mật ví phần cứng có thể dẫn trực tiếp đến tổn thất tài chính. Khoảng từ 70 triệu đến 114 triệu bitcoin đã biến mất do một lỗi phần mềm duy nhất trên thiết bị được quảng bá là tiêu chuẩn vàng cho việc tự lưu trữ.
Đối với nhà đầu tư, những người sử dụng ví phần cứng nên theo dõi xem nhà sản xuất thiết bị của họ có tham gia vào các cuộc kiểm toán bảo mật bên thứ ba và chương trình phần thưởng lỗi không.

