16 волонтеров за 27,5 часа обнаружили почти 5000 уязвимостей в экосистеме биткоина
После скандала с Coldcard, в результате уязвимости которого злоумышленники похитили более 100 миллионов долларов в биткойнах, группа волонтеров под названием Bitcoin Red Team запустила масштабный ИИ-аудит открытого кода экосистемы. За 27,5 часов команда из 16 человек проверила 390 проектов и сообщила о 4962 потенциальных уязвимостях —, и это лишь начало работы, которая уже меняет подход всей отрасли к безопасности.
Coldcard: пять лет незамеченной ошибки
Поводом для проведения аудита послужила история с аппаратными кошельками Coldcard, которые долгое время считались одним из самых безопасных способов хранения биткоинов. Исследователи из Block обнаружили, что ещё в 2021 году в прошивку произошла ошибка интеграции: вместо аппаратного генератора для генерации случайных чисел устройство STM32 использовало детерминированный программный генератор случайных чисел MicroPython Yasmarang. Из-за этого энтропия седа упала примерно до 40 бит на модели Mk3 — вместо ожидаемых 128 бит для стандартного BIP-39 седа.
30 июля злоумышленники воспользовались этим и за 41 минуту опустошили 1196 адресов, выведя около $70,2 млн. Последующие волны атак подняли общую сумму убытков в размере 100–130 млн долларов в зависимости от оценки. Ошибка оставалась незамеченной в течение пяти лет, несмотря на то, что код Coldcard был открытым.
Волонтеры против машинного времени
Именно эта история побудила разработчика Calle и генерального директора компании AnchorWatch Роба Гамильтона собрать команду из 16 специалистов из разных стран, которая работает в режиме 24/7. Bitcoin Red Team получила финансирование от некоммерческой организации OpenSats — более 40 тысяч долларов было потрачено на оплату токенов ИИ-моделей.
«За 27,5 часов (по другим данным — до 30 часов) команда проверила 390 открытых репозиториев, связанных с биткоином: криптографические библиотеки, кошельки, инфраструктурное ПО. Результат — 4962 потенциальных уязвимости, из которых 85 имеют критический уровень риска и 635 — высокий. В сумме это почти 720 серьезных находок, или в среднем 2,31 критической или высокорисковой уязвимости на участника каждый час», — сообщает Decrypt.
91 % обнаружений было выявлено с помощью автоматического сканирования, остальные — — в ходе ручной проверки. В ходе работы команда одновременно использовала несколько моделей Frontier и собственный кастомный «харнес» для тестирования уже насчитывает более 170 тысяч строк кода. Команда планирует сделать этот инструмент открытым, чтобы компании могли проверять даже закрытый код.
Насколько это подтвердится
Несмотря на впечатляющие цифры, на данный момент подтверждено (то есть воспроизведено и доказано) лишь около 21,4 % всех находок. Это означает, что значительная часть из 4962 записей может оказаться ложными срабатываниями или дубликатами — типичная проблема для быстрого автоматизированного сканирования больших объемов кода. При этом именно наличие критических и высокорисковых находок, подтвержденных вручную, уже привело к нескольким частным раскрытиям уязвимостей разработчикам пострадавших проектов.
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7
We're running a large-scale ecosystem security audit across bitcoin code bases.
27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.
We're at… pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
Технический директор Ledger Шарль Гийем прокомментировал ситуацию следующим образом: «Открытый код и проверенный код — это не одно и то же». Он добавил, что уязвимость Coldcard на протяжении многих лет лежала в открытом коде, пока её, вероятно, не обнаружили злоумышленники с помощью искусственного интеллекта — и теперь защита должна развиваться с той же скоростью, что и атака.
Что это означает для разработчиков
Аудит не затрагивал базовый протокол биткоина — под прицелом оказались именно приложения, библиотеки и кошельки, которые люди используют для взаимодействия с сетью. Но именно эти инструменты чаще всего остаются без должной проверки на безопасность, если не являются широко известными или не получают финансирования. Теперь бремя исправления обнаруженных уязвимостей ложится на плечи мейнтейнеров — — зачастую волонтеров или небольших команд, которые и так работают на пределе своих возможностей.
Источник: Decrypt

