Волонтерська команда Bitcoin Red Team перевірила 390 проєктів Bitcoin-екосистеми за перші 30 годин роботи і зафіксувала 4962 потенційні вразливості. Учасників зараз 16, вони працюють цілодобово позмінно з різних країн і використовують ШІ-агентів для сканування відкритого коду, встигаючи знаходити приблизно один критичний експлойт на годину на кожного.
Для індустрії, де мільйони доларів залежать від якості коду гаманців і бірж, такий темп перевірки виглядає безпрецедентним. Команда стартувала з меншого складу і виросла до нинішніх 16 людей буквально за кілька днів, а більшість знахідок надійшла через автоматизоване сканування, а не через ручний перегляд коду людиною.
Частина роботи досі виконується вручну. За словами Calle, учасники поки що "тримають ШІ за руку" під час аналізу складних ділянок коду, хоча автоматизовані харнеси для сканування постійно вдосконалюються і з часом вимагатимуть менше людського втручання.
Хто стоїть за Bitcoin Red Team
Bitcoin Red Team з'явилася як волонтерська реакція на серію атак на апаратні гаманці влітку 2026 року. До ініціативи долучився Роб Гамільтон, генеральний директор компанії AnchorWatch, та розробник під псевдонімом Calle, який опублікував перший звіт про хід кампанії у своєму дописі в X.
Учасники не чекають на офіційні bug bounty програми від проєктів і не отримують централізованого фінансування. Кожен запускає власні ШІ-інструменти для аналізу відкритого коду, від гаманців до платіжних сервісів, подає звіти напряму мейнтейнерам репозиторіїв і обирає метод перевірки на власний розсуд. Платні аудити такого масштабу зазвичай тривають місяцями і коштують значних грошей, тоді як волонтерська модель стискає цей процес до годин, хоча і жертвує частиною формальної методології, притаманної комерційним перевіркам.
4962 знахідки за 30 годин
За словами Calle, у перші 29,8 години роботи команда подала 4962 звіти по 390 проєктах. З них 85 позначені як критичні і ще 635 як високого рівня ризику. Разом це 720 серйозних знахідок, приблизно 14,5% від загальної кількості.
Швидкість роботи пояснюється свободою вибору інструментів. За словами Calle, кожен учасник формулює запити для ШІ по-своєму, тож команда в підсумку знаходить різні класи помилок, а не дублює одні й ті самі звіти. Саме таку децентралізовану модель перевірки Calle назвав найефективнішою стратегією з усіх, що команда пробувала.
"У нас в середньому виходить приблизно один критичний експлойт на годину на кожного учасника команди."
- Calle, розробник Bitcoin, з допису в X від 5 серпня 2026
Де ризик найвищий: приватність, обмінники, платежі
Розподіл серйозності відрізняється залежно від типу проєкту. Інструменти для приватності і coinjoin-сервіси дали найвищу частку критичних та високих знахідок серед своєї категорії, 24%. За ними йдуть обмінники і своп-сервіси з показником 21%, а платіжні та мерчант-рішення показали 17%.
Криптографічні бібліотеки та SDK дали найбільший обсяг звітів, 1101 знахідку, але лише 10% з них потрапили до категорії високого чи критичного ризику. Такий код зазвичай проходить формальний аудит частіше, ніж дрібні гаманці чи платіжні плагіни, тому в ньому менше залишається непоміченого.
Різниця між категоріями показує, де ресурсів на безпеку історично бракувало найбільше. Малі команди, що пишуть інструменти для приватності, рідко мають бюджет на регулярні зовнішні аудити, тоді як великі криптографічні бібліотеки роками перебувають під пильним наглядом дослідників.
Мейнтейнери отримали більше звітів, ніж встигають опрацювати
Лише 19 проєктів, менше 5% від перевірених, встигли розкрити отримані звіти публічно. Calle визнав хаотичність моменту і сказав, що команда розуміє, наскільки багато людей зараз отримують сповіщення про проблеми з безпекою одночасно.
- Тільки 19 проєктів розкрили знахідки публічно
- 8 звітів команда вже зняла як хибні спрацювання
- 21,4% вразливостей підтверджено робочим експлойт-кодом
- Команда працює цілодобово позмінно, по 16 людей одночасно
Традиційна модель відповідального розкриття вразливостей передбачає місяці мовчання, поки розробники готують патч. Масовий ШІ-аудит ламає цей підхід, бо перевірка коду стала дешевою для будь-кого, і секретність втрачає сенс швидше, ніж раніше. Для мейнтейнерів невеликих проєктів це означає новий темп роботи, коли реагувати доводиться днями, а не тижнями.
Тінь Coldcard над усією індустрією
Кампанія Bitcoin Red Team стартувала за кілька днів після гучного злому гаманців Coldcard. У березні 2026 року одна з прошивок пристрою почала брати ключі не з апаратного генератора випадкових чисел, а з програмного резерву, через що приватні ключі стали вгадуваними. За оцінками, зловмисники встигли вивести десятки мільйонів доларів у Bitcoin, а пізніші підрахунки наблизили суму збитків до $130 мільйонів. Kurslog вже писав про четверту хвилю атаки на Coldcard, де загальна сума збитків на той момент перевищила $114 мільйонів.
У власному розборі інциденту виробник Coinkite припустив, що хтось скористався ШІ, аби перевірити попередні версії прошивки і знайти цю ваду. Технічний директор Ledger Шарль Гійме розповів Decrypt, що інцидент показав, як ШІ тепер шукає вразливості в криптокоді на швидкості машини. Відкритий код і перевірений код, за його словами, це різні речі, адже вразливість Coldcard лежала у публічному репозиторії понад п'ять років, доки хтось не застосував ШІ, щоб її знайти.
Власники Ledger та інших апаратних гаманців тепер опинилися в ситуації, де атакувальники і захисники користуються однаковими інструментами. За словами Гійме, захист має рухатися з тією ж швидкістю, що і атака, і саме це намагається довести Bitcoin Red Team своєю щоденною статистикою.
Що це означає для власників Bitcoin
Для звичайного користувача 4962 звіти за 30 годин не означають, що Bitcoin-екосистема раптово стала небезпечнішою. Радше навпаки. Раніше ці вразливості роками лежали в коді непоміченими, і тепер їх першими знаходять волонтери, а не зловмисники.
ШІ-перевірка коду стала настільки дешевою, що доступ до неї отримали одночасно і захисники, і атакувальники. У цій гонці виграє той, хто швидше опрацює звіт і випустить патч, а не той, хто голосніше про це заявить. Для власників гаманців і користувачів обмінників практичний висновок простий: оновлення прошивок і застосунків тепер варто встановлювати без зволікань, бо вікно між публікацією вразливості і появою робочого експлойта скоротилося до годин.
Подібні кампанії навряд чи обмежаться Bitcoin. Ethereum, Solana та інші мережі з відкритим кодом стикаються з тим самим ризиком. Чим дешевша перевірка коду з ШІ, тим швидше знахідки можуть опинитися в руках зловмисників, якщо команди розробників не встигають реагувати першими. Bitcoin Red Team по суті тестує модель масового волонтерського аудиту, яку рано чи пізно доведеться повторити й іншим екосистемам.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *