Кратко
- Создатель Cashu calle сообщил, что кампания зафиксировала 85 критических и 635 проблем высокой степени серьезности за первые 30 часов.
- Каждый участник использует своих собственных агентов, что, по словам группы, дает более широкий охват находок, чем единый метод.
- Проекты, связанные с конфиденциальностью и coinjoin, имели наибольшую долю серьезных находок — 24%.
Группа добровольцев, называющая себя Bitcoin Red Team, подала 4 962 находки по безопасности в 390 биткоин-проектах примерно за 30 часов, проводя то, что она описывает как «масштабный аудит экосистемы», при этом большую часть сканирования выполняют ИИ-агенты.
Псевдонимный разработчик calle, создатель протокола биткоин-экеша Cashu, опубликовал первый отчет о ситуации в кампании в среду. В нем 85 находок отнесены к критической степени серьезности и 635 — к высокой, что вместе составляет 14,5% корпуса и в среднем 1,85 серьезных проблем на проект, при этом находки подавались со скоростью 166 в час. Он сказал, что команда выросла до 16 человек, работающих круглосуточно; в отчете указано 17 участников, из них 14 человек и три автоматизированных.
Обновление Bitcoin Red Team: мы выросли до 16 человек по всему миру, работающих 24/7
Мы проводим масштабный аудит безопасности экосистемы по кодовым базам биткоина.
Через 27,5 часов мы подали 4 962 находки по 390 проектам. 85 критических и 635 проблем высокой степени серьезности.
Мы на… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 5 августа 2026 г.
Большая часть работы все еще выполняется вручную, «держа ИИ за руку», написал calle, хотя автоматизированные инструменты улучшаются, и 91% находок поступило через автоматический прием сканирования. Предоставление каждому возможности использовать свой предпочтительный метод проверки «оказалось наиболее эффективной стратегией», сказал он, потому что участники по-разному настраивают своих агентов и находят разные ошибки. Около 21% находок были динамически воспроизведены с помощью кода доказательства концепции.
Распределение по степени серьезности сильно различается по категориям. Инструменты для конфиденциальности и coinjoin показали наибольшую долю находок высокой или критической степени — 24%, за ними следуют свопы и обменники с 21% и платежные и торговые инструменты с 17%. Криптографические библиотеки и SDK дали наибольший сырой объем — 1 101 находка, но только 10% превысили высокий порог.
Мейнтейнеры перегружены
Только 19 проектов, менее 5% из проверенных, пока получили раскрытие находок на верхнем уровне, и calle признал, что кампания добавляет сложностей в трудный момент для мейнтейнеров.
"Мы искренне сожалеем, если наши отчёты добавили стресса вашему и без того напряжённому дню," — написал он, утверждая, что результаты следует публиковать быстро, поскольку владельцы проектов лучше всего могут их проверить, проверка теперь почти бесплатна с помощью ИИ, и любой другой, кто использует те же инструменты, обнаружит те же ошибки. Восемь находок были признаны ложными срабатываниями.
Предыстория Coldcard
Кампания разворачивается на фоне того, как предположения о безопасности Биткоина подвергаются scrutiny. Кошелёк Coldcard от Coinkite потерял для пользователей около $130 миллионов после того, как в марте 2021 года прошивка черпала сиды кошелька из программного резерва, а не из аппаратного генератора случайных чисел устройства, что делало приватные ключи угадываемыми. В посмертном анализе фирма отметила, что вероятно, "кто-то использовал ИИ для проверки предыдущих версий нашей прошивки."
Технический директор Ledger Шарль Гийеме сказал Decrypt во вторник, что инцидент показал, что ИИ теперь используется для выявления уязвимостей в криптокоде "на машинной скорости". Он добавил, что "открытый исходный код и проверенный — это не одно и то же", отметив, что недостаток Coldcard находился в публичном коде более пяти лет, пока противник, по сообщениям, не использовал ИИ для его обнаружения. Защита, утверждает он, теперь должна двигаться с той же скоростью, что и атакующие — как это демонстрируют группы вроде Bitcoin Red Team.








