Инициатива Bitcoin Red Team, объединившая 16 разработчиков по всему миру, за первые 27,5 часов работы обнаружила 4 962 потенциальные уязвимости в 390 открытых репозиториях, связанных с Биткоином. Из них 85 отнесены к критическим, 635 — к категории высокой степени опасности. Аудит финансировался некоммерческой организацией OpenSats, которая покрыла расходы на вычислительные мощности для ИИ в размере более $40 000.
Проверка стала реакцией на недавний инцидент с аппаратными кошельками Coldcard: уязвимость в генераторе случайных чисел привела к подтверждённым потерям свыше $100 млн. По данным Galaxy Research, эксплойт использовали как минимум 15 различных злоумышленников. Производитель Coinkite выпустил исправленную прошивку, однако пользователям, не перенёсшим средства на новые seed-фразы, по-прежнему угрожает риск.
Аудит не ограничивается поиском ошибок — это стресс-тест всей программной инфраструктуры Биткоина. Команда под руководством разработчика под псевдонимом Calle и CEO AnchorWatch Роба Хэмилтона применяла как автоматизированные ИИ-инструменты, так и ручной анализ. Среди задействованных моделей — Kimi K3, GPT Sol, Fable, Opus и GLM5.2. На ранних этапах проект столкнулся с ограничением доступа к инфраструктуре OpenAI и Anthropic, что заставило шире использовать китайские open-source модели. Позднее доступ к GPT Sol и Fable был подтверждён.
Средняя скорость обнаружения составила 2,31 критической и высокоопасной находки на человека в час. По словам Calle, ситуация «чрезвычайно плохая». Воспроизводимость результатов на момент последнего обновления достигла 21,4%. Ожидается, что инструментарий Red Team будет опубликован в открытом доступе, что позволит компаниям запускать его на своих закрытых кодовых базах.
На фоне аудита биржа Boltz временно приостановила операции для устранения уязвимостей, выявленных с помощью ИИ, что демонстрирует немедленное влияние проверки на индустрию. Основная нагрузка теперь ложится на мейнтейнеров проектов, которым предстоит оперативно воспроизвести и исправить наиболее серьёзные проблемы, не раскрывая деталей до выхода патчей.