Волонтёрская команда Bitcoin Red Team проверила 390 проектов Bitcoin-экосистемы за первые 30 часов работы и зафиксировала 4962 потенциальные уязвимости. Участников сейчас 16, они работают круглосуточно посменно из разных стран и используют ИИ-агентов для сканирования открытого кода, успевая находить примерно один критический эксплойт в час на каждого.
Для индустрии, где миллионы долларов зависят от качества кода кошельков и бирж, такой темп проверки выглядит беспрецедентным. Команда начинала с меньшего состава и выросла до нынешних 16 человек буквально за несколько дней, а большинство находок команда получила через автоматизированное сканирование, а не через ручной просмотр кода человеком.
Часть работы всё ещё выполняется вручную. По словам Calle, участники пока "держат ИИ за руку" при разборе сложных участков кода, хотя автоматизированные харнессы для сканирования постоянно совершенствуются и со временем потребуют меньше вмешательства человека.
Кто стоит за Bitcoin Red Team
Bitcoin Red Team появилась как волонтёрская реакция на серию атак на аппаратные кошельки летом 2026 года. К инициативе присоединился Роб Гамильтон, генеральный директор компании AnchorWatch, и разработчик под псевдонимом Calle, опубликовавший первый отчёт о ходе кампании в своём посте в X.
Участники не ждут официальных bug bounty программ от проектов и не получают централизованного финансирования. Каждый запускает собственные ИИ-инструменты для анализа открытого кода, от кошельков до платёжных сервисов, подаёт отчёты напрямую мейнтейнерам репозиториев и выбирает метод проверки по своему усмотрению. Платные аудиты такого масштаба обычно длятся месяцами и стоят немалых денег, тогда как волонтёрская модель сжимает этот процесс до часов, хотя и жертвует частью формальной методологии, присущей коммерческим проверкам.
4962 находки за 30 часов
По словам Calle, за первые 29,8 часа работы команда подала 4962 отчёта по 390 проектам. Из них 85 отмечены как критические и ещё 635 как высокого уровня риска. Вместе это 720 серьёзных находок, примерно 14,5% от общего числа.
Скорость работы объясняется свободой выбора инструментов. По словам Calle, каждый участник формулирует запросы для ИИ по-своему, поэтому команда в итоге находит разные классы ошибок, а не дублирует одни и те же отчёты. Именно такую децентрализованную модель проверки Calle назвал самой эффективной стратегией из всех, что команда пробовала.
"У нас в среднем получается примерно один критический эксплойт в час на каждого участника команды."
- Calle, разработчик Bitcoin, из поста в X от 5 августа 2026
Где риск выше всего: приватность, обменники, платежи
Распределение серьёзности отличается в зависимости от типа проекта. Инструменты для приватности и coinjoin-сервисы дали самую высокую долю критических и высоких находок внутри своей категории, 24%. За ними идут обменники и своп-сервисы с показателем 21%, а платёжные и мерчант-решения показали 17%.
Криптографические библиотеки и SDK дали наибольший объём отчётов, 1101 находку, но лишь 10% из них попали в категорию высокого или критического риска. Такой код обычно проходит формальный аудит чаще, чем мелкие кошельки или платёжные плагины, поэтому в нём меньше остаётся незамеченного.
Разница между категориями показывает, где ресурсов на безопасность исторически не хватало сильнее всего. Небольшие команды, которые пишут инструменты для приватности, редко располагают бюджетом на регулярные внешние аудиты, тогда как крупные криптографические библиотеки годами находятся под пристальным вниманием исследователей.
Мейнтейнеры получили больше отчётов, чем успевают обработать
Лишь 19 проектов, меньше 5% от проверенных, успели раскрыть полученные отчёты публично. Calle признал хаотичность момента и сказал, что команда понимает, насколько много людей сейчас получают уведомления о проблемах с безопасностью одновременно.
- Только 19 проектов раскрыли находки публично
- 8 отчётов команда уже сняла как ложные срабатывания
- 21,4% уязвимостей подтверждено рабочим эксплойт-кодом
- Команда работает круглосуточно посменно, по 16 человек одновременно
Традиционная модель ответственного раскрытия уязвимостей предполагает месяцы молчания, пока разработчики готовят патч. Массовый ИИ-аудит ломает этот подход, ведь проверка кода стала дешёвой для кого угодно, и секретность теряет смысл быстрее, чем раньше. Для мейнтейнеров небольших проектов это означает новый темп работы, когда реагировать теперь приходится днями, а не неделями.
Тень Coldcard над всей индустрией
Кампания Bitcoin Red Team стартовала через несколько дней после громкого взлома кошельков Coldcard. В марте 2026 года одна из прошивок устройства начала брать ключи не из аппаратного генератора случайных чисел, а из программного резерва, из-за чего приватные ключи стали угадываемыми. По оценкам, злоумышленники успели вывести десятки миллионов долларов в Bitcoin, а более поздние подсчёты приблизили сумму ущерба к $130 миллионам. Kurslog уже писал о четвёртой волне атаки на Coldcard, где общая сумма ущерба на тот момент превысила $114 миллионов.
В собственном разборе инцидента производитель Coinkite предположил, что кто-то воспользовался ИИ, чтобы проверить прежние версии прошивки и найти эту уязвимость. Технический директор Ledger Шарль Гийме рассказал Decrypt, что инцидент показал, как ИИ теперь ищет уязвимости в криптокоде на скорости машины. Открытый код и проверенный код, по его словам, это разные вещи, ведь уязвимость Coldcard лежала в публичном репозитории больше пяти лет, пока кто-то не применил ИИ, чтобы её найти.
Владельцы Ledger и других аппаратных кошельков теперь оказались в ситуации, где атакующие и защитники пользуются одними и теми же инструментами. По словам Гийме, защита должна двигаться с той же скоростью, что и атака, и именно это пытается доказать Bitcoin Red Team своей ежедневной статистикой.
Что это значит для владельцев Bitcoin
Для обычного пользователя 4962 отчёта за 30 часов не означают, что Bitcoin-экосистема внезапно стала опаснее. Скорее наоборот. Раньше эти уязвимости годами лежали в коде незамеченными, и теперь их первыми находят волонтёры, а не злоумышленники.
ИИ-проверка кода стала настолько дешёвой, что доступ к ней получили одновременно и защитники, и атакующие. В этой гонке выигрывает тот, кто быстрее обработает отчёт и выпустит патч, а не тот, кто громче об этом заявит. Для владельцев кошельков и пользователей обменников практический вывод прост: обновления прошивок и приложений теперь стоит устанавливать без промедления, ведь окно между публикацией уязвимости и появлением рабочего эксплойта сократилось до часов.
Подобные кампании вряд ли ограничатся Bitcoin. Ethereum, Solana и другие сети с открытым кодом сталкиваются с тем же риском. Чем дешевле проверка кода с ИИ, тем быстрее находки могут оказаться в руках злоумышленников, если команды разработчиков не успевают реагировать первыми. Bitcoin Red Team по сути тестирует модель массового волонтёрского аудита, которую рано или поздно придётся повторить и другим экосистемам.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *