Команда на базе AI выявила 85 критических уязвимостей в 390 проектах Bitcoin
Согласно Bitcoin Magazine от 5 августа 2026 года, волонтёрская группа по безопасности Bitcoin Red Team под руководством разработчика Calle и CEO AnchorWatch Rob Hamilton за 27,5 часа после запуска сообщила о 4 962 находках в 390 опенсорсных репозиториях Bitcoin, включая 85 критических и 635 высокой степени серьёзности. Инициатива была профинансирована OpenSats — некоммерческой организацией 501(c)(3), поддерживающей опенсорс-разработку для Bitcoin, — на сумму свыше $40 000 на ИИ-вычисления.
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7
We're running a large-scale ecosystem security audit across bitcoin code bases.
27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.
We're at… pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
Объём работ, методология и стек ИИ
Команда создала «каркас» для ревью объёмом 171 599 строк кода, чтобы находить критически важные для нагрузки библиотеки Bitcoin, документировать и воспроизводить проблемы локально, а также готовить отчёты о корректном раскрытии для мейнтейнеров. По последнему обновлению, 21,4% находок были воспроизводимы. Заявленные темпы: примерно по одной критической уязвимости в час на человека.
Использованные модели: Kimi K3, GPT Sol, Fable, Opus и GLM5.2. Ограниченный ранний доступ к OpenAI и Anthropic привёл к более активному использованию китайских опенсорсных моделей. В последующих обновлениях отмечен доступ Anthropic для Fable и доступ OpenAI для GPT Sol.
Ожидается, что этот каркас и более широкая методология будут выложены в открытый доступ, чтобы компании могли тестировать закрытые кодовые базы. На данный момент публичного сайта или репозитория GitHub нет.
red teaming bitcoin:
– we’ve written multiple harnesses and we’re launching a huge wave of reviews against many core bitcoin projects: crypto libs, wallets, infra, …
– situation is extremely bad.
– we’re averaging on the order of 1 critical exploit per hour per person.
– we’ve… https://t.co/9zlaaObU03— calle (@callebtc) August 4, 2026
Катализатор: эксплойт в RNG Coldcard
Аудит был запущен в ответ на уязвимость RNG в аппаратных кошельках Coldcard, позволявшую красть средства с устройств MK3+. Подтверждённые потери в Bitcoin превышают $100 млн. Galaxy Research выявила как минимум 15 различных атакующих, эксплуатировавших изъян. Coinkite выпустила исправленную прошивку, но пользователи, генерировавшие сида-фразы на уязвимой прошивке, остаются под угрозой до миграции средств.
Биржа Boltz приостановила работу, чтобы устранить уязвимости, обнаруженные ИИ, связанные с пост-Coldcard средой безопасности, что указывает на немедленную приоритизацию работ по всем сервисам.






