一組由 16 名志願者組成的團隊僅用 30 小時就完成了專業審計公司通常需要數月才能完成的工作。這支名為 Bitcoin Red Team 的草根安全倡議,掃描了約 390 個開源比特幣相關項目,發現了 4,962 項安全問題,其中包括 85 項關鍵漏洞和 635 項高嚴重性漏洞。
這項努力並非學術性的,而是由一場真實且代價高昂的災難所引發。
開啟一切的 Coldcard 漏洞
比特幣紅隊的審計突擊是對 Coldcard 硬體錢包中固件漏洞的直接回應。該漏洞隱藏在設備的隨機數生成器中,導致估計損失介於 7,000 萬至 1.14 億美元的被盜比特幣。
負責生成您的私鑰的元件出現故障,這意味著攻擊者可以預測這些私鑰。
損失的規模引起了知名比特幣開發者 Calle 和 AnchorWatch 執行長 Rob Hamilton 的關注。他們於 2026 年 7 月底至 8 月初共同發起了 Red Team 運動,召集志願者並從開源比特幣補助組織 OpenSats 獲得資金支持。
該計劃的總支出超過 $40,000。
AI 如何強化審計
團隊大量依賴開源權重 AI 模型來加速掃描過程。該工具包包括 Kimi K3、GPT Sol、Fable、Opus 和 GLM5.2 等模型,這些模型均通過專為此類快速漏洞發現而設計的自建安全框架進行部署。團隊計劃將該框架開源。
在為期約30小時的緊急開發期間,16名志願者平均每人每小時發現2.31個高嚴重性或關鍵問題。
驗證問題
在報告時,僅約 21.4% 的發現已被獨立重現。
團隊直接將結果提交給項目維護者,建立了負責披露的管道。
這對投資者意味著什麼
推動此項努力的 Coldcard 漏洞,是硬體錢包安全失效如何直接導致財務損失的典型案例。由於一款被宣稱為自託管金標準的設備中存在單一韌體漏洞,價值介於 7000 萬至 1.14 億美元的比特幣不翼而飛。
對於投資者而言,依賴硬體錢包的用戶應追蹤其設備製造商是否參與第三方安全審計和漏洞懸賞計劃。

