Em resumo
- O criador do Cashu, calle, disse que a campanha registrou 85 problemas críticos e 635 de alta gravidade nas primeiras 30 horas.
- Cada colaborador comanda seus próprios agentes, o que, segundo o grupo, produz uma gama mais ampla de descobertas do que um método único.
- Projetos de privacidade e coinjoin tiveram a maior proporção de achados graves, com 24%.
Um grupo voluntário que se autodenomina Bitcoin Red Team registrou 4.962 descobertas de segurança em 390 Bitcoin projetos em cerca de 30 horas, realizando o que descreve como uma “auditoria de ecossistema em larga escala” com agentes de IA fazendo grande parte da varredura.
O desenvolvedor pseudônimo calle, que criou o protocolo Bitcoin ecash Cashu, publicou o primeiro relatório de situação da campanha na quarta-feira. Ele coloca 85 descobertas em gravidade crítica e 635 em alta, juntas 14,5% do corpus e uma média de 1,85 problemas graves por projeto, registrados a 166 descobertas por hora. Ele disse que a equipe cresceu para 16 pessoas trabalhando 24 horas por dia; o relatório registra 17 colaboradores, 14 deles humanos e três automatizados.
Atualização do Bitcoin Red Team: crescemos para 16 pessoas distribuídas globalmente trabalhando 24/7
Estamos realizando uma auditoria de segurança do ecossistema em larga escala nas bases de código do bitcoin.
27,5 horas depois, registramos 4.962 descobertas em 390 projetos. 85 problemas críticos e 635 de alta gravidade.
Estamos em… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 5 de agosto de 2026
Grande parte do trabalho ainda é manual, "segurando a mão da IA", escreveu calle, embora os harnesses automatizados estejam melhorando, e 91% das descobertas chegaram por meio de entrada automatizada de varredura. Deixar cada um usar seu próprio método de revisão preferido "provou ser a estratégia mais eficaz", disse ele, porque os colaboradores orientam seus agentes de maneira diferente e encontram bugs diferentes. Cerca de 21% das descobertas foram reproduzidas dinamicamente com código de prova de conceito.
A distribuição de gravidade varia muito por categoria. Ferramentas de privacidade e coinjoin retornaram a maior proporção de descobertas altas ou críticas, com 24%, seguidas por swaps e exchanges com 21% e ferramentas de pagamento e comerciante com 17%. Bibliotecas criptográficas e SDKs produziram o maior volume bruto, com 1.101 descobertas, mas apenas 10% atingiram o alto padrão.
Mantenedores estão sendo inundados
Apenas 19 projetos, menos de 5% dos revisados, tiveram descobertas divulgadas upstream até agora, e calle reconheceu que a campanha está contribuindo para um momento difícil para os mantenedores.
"Lamentamos sinceramente se nossos relatórios adicionaram estresse ao seu dia já estressante," escreveu ele, argumentando que as descobertas deveriam ser divulgadas rapidamente porque os proprietários dos projetos são os mais indicados para validá-las, a validação agora é quase gratuita com IA, e qualquer outra pessoa que execute as mesmas ferramentas chegará aos mesmos bugs. Oito descobertas foram descartadas como falsos positivos.
O contexto do Coldcard
A campanha chega em meio ao escrutínio das premissas de segurança do Bitcoin. A carteira Coldcard da Coinkite fez os usuários perderem cerca de $130 milhões depois que uma versão de firmware de março de 2021 derivou as sementes da carteira de um fallback de software em vez do gerador de números aleatórios de hardware do dispositivo, deixando as chaves privadas adivinháveis. Em uma análise post-mortem, a empresa observou que era provável que "alguém usou IA para revisar versões anteriores do nosso firmware."
O diretor de tecnologia da Ledger, Charles Guillemet, disse ao Decrypt na terça-feira que o incidente mostrou que a IA agora está sendo usada para identificar vulnerabilidades em código de criptomoedas "na velocidade da máquina." Ele acrescentou que "código aberto e revisado não são a mesma coisa," observando que a falha do Coldcard permaneceu em código público por mais de cinco anos até que um adversário supostamente usou IA para encontrá-la. A defesa, argumentou ele, agora tem que se mover na mesma velocidade que os atacantes—como grupos como o Bitcoin Red Team estão demonstrando.





