Коротко
- Творець Cashu calle повідомив, що кампанія зафіксувала 85 критичних та 635 проблем високої серйозності за перші 30 годин.
- Учасники кожен окремо налаштовують своїх агентів, що, за словами групи, дає ширший розподіл знахідок, ніж єдиний метод.
- Проєкти з конфіденційності та coinjoin мали найвищу частку серйозних знахідок — 24%.
Волонтерська група, яка називає себе Bitcoin Red Team, подала 4 962 звіти про проблеми безпеки в 390 біткойн-проєктах приблизно за 30 годин, проводячи те, що вона описує як «масштабний аудит екосистеми», де більшу частину сканування виконують AI-агенти.
Псевдонімний розробник calle, який створив протокол Bitcoin ecash Cashu, опублікував перший звіт про стан кампанії в середу. У ньому 85 знахідок віднесено до критичної серйозності та 635 до високої, разом це 14,5% корпусу та в середньому 1,85 серйозних проблем на проєкт, поданих зі швидкістю 166 знахідок на годину. Він сказав, що команда зросла до 16 людей, які працюють цілодобово; у звіті зафіксовано 17 учасників, з них 14 людей і три автоматизовані.
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7
We're running a large-scale ecosystem security audit across bitcoin code bases.
27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.
We're at… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 5 серпня 2026 р.
Більша частина роботи все ще виконується вручну, «тримаючи AI за руку», написав calle, хоча автоматизовані інструменти вдосконалюються, і 91% знахідок надійшло через автоматизоване сканування. Дозвіл кожному використовувати свій улюблений метод перевірки «виявився найефективнішою стратегією», сказав він, оскільки учасники по-різному налаштовують своїх агентів і виявляють різні помилки. Близько 21% знахідок було динамічно відтворено за допомогою коду підтвердження концепції.
Розподіл серйозності значно відрізняється за категоріями. Інструменти конфіденційності та coinjoin показали найвищу частку знахідок високої або критичної серйозності — 24%, за ними йдуть свопи та біржі з 21% і платіжні та мерчант-інструменти з 17%. Криптографічні бібліотеки та SDK дали найбільший сирий обсяг — 1 101 знахідка, але лише 10% перевищили високий поріг.
Мейнтейнери завалені звітами
Лише 19 проєктів, менше 5% з перевірених, наразі отримали розкриття знахідок, і calle визнав, що кампанія додає складнощів у важкий час для мейнтейнерів.
"Ми щиро перепрошуємо, якщо наші звіти додали стресу до вашого і без того напруженого дня," — написав він, водночас стверджуючи, що результати слід публікувати швидко, оскільки власники проєктів найкраще можуть їх перевірити, перевірка тепер майже безкоштовна завдяки ШІ, а будь-хто інший, хто запускає ті самі інструменти, знайде ті самі помилки. Вісім знахідок було відхилено як хибнопозитивні.
Передісторія Coldcard
Кампанія розгортається на тлі перевірки припущень щодо безпеки Bitcoin. Гаманець Coldcard від Coinkite втратив для користувачів близько $130 мільйонів після того, як у березні 2021 року версія прошивки використовувала програмний резервний механізм для генерації сидів гаманця замість апаратного генератора випадкових чисел пристрою, що зробило приватні ключі вгадуваними. У пост-мортемі компанія зазначила, що ймовірно, "хтось використав ШІ для перегляду попередніх версій нашої прошивки."
Технічний директор Ledger Шарль Гійме розповів Decrypt у вівторок, що цей інцидент показав, що ШІ тепер використовується для виявлення вразливостей у криптокоді "на швидкості машини." Він додав, що "відкритий код і перевірений код — це не одне й те саме," зазначивши, що вада Coldcard перебувала в публічному коді понад п'ять років, доки, за повідомленнями, супротивник не використав ШІ для її пошуку. Захист, за його словами, тепер має рухатися з тією ж швидкістю, що й атакуючі — як демонструють групи на кшталт Bitcoin Red Team.





