O Bitcoin Red Team identificou 4.962 possíveis falhas de segurança em 390 projetos de código aberto ligados ao ecossistema Bitcoin. A iniciativa reuniu 16 pesquisadores durante 27,5 horas e encontrou 85 vulnerabilidades classificadas como críticas e outras 635 de alta severidade.
A operação combinou análises auxiliadas por inteligência artificial com revisão manual de código. O grupo foi criado após uma falha de firmware associada à carteira física Coldcard provocar perdas estimadas em mais de US$ 116 milhões em bitcoin.
Parte das falhas ainda precisa ser confirmada
Os números representam os achados registrados durante a primeira etapa da auditoria, mas nem todos tiveram sua exploração comprovada.
Até o momento descrito pelo grupo, aproximadamente um em cada cinco problemas havia sido reproduzido de forma independente. A validação é necessária para determinar quais vulnerabilidades podem realmente ser exploradas.
O Bitcoin Red Team foi liderado pelo desenvolvedor Calle e por Rob Hamilton, CEO da seguradora de autocustódia Anchorwatch.
A OpenSats, organização sem fins lucrativos que financia projetos de código aberto relacionados ao Bitcoin, destinou cerca de US$ 40 mil à iniciativa.
Ferramentas de privacidade concentram falhas críticas
Projetos relacionados a privacidade e coinjoin concentraram 24% das vulnerabilidades consideradas críticas, apesar de representarem uma parcela menor dos repositórios analisados.
As bibliotecas criptográficas registraram o maior número total de achados, com 1.101 ocorrências. Cerca de 10% das falhas encontradas nessa categoria receberam classificação de alta severidade.
A maior parte dos 390 projetos apresentou poucas ou nenhuma vulnerabilidade crítica. Os problemas mais graves ficaram concentrados principalmente em ferramentas responsáveis pela geração de chaves privadas, assinatura de transações e mecanismos voltados à privacidade.
Ataque à Coldcard motivou auditoria
A revisão começou após um problema em firmware da Coldcard, cuja origem teria relação com código existente desde março de 2021.
O incidente resultou na retirada de mais de 1.800 BTC de mais de 5.200 endereços. As perdas acumuladas ultrapassaram US$ 116 milhões, segundo os dados apresentados no texto-base.
Usuários canadenses responderam por aproximadamente um quarto dos valores roubados.
O Bitcoin Red Team considera a auditoria apenas a primeira fase do trabalho. O grupo pretende revisar os achados pendentes, confirmar quais falhas podem ser exploradas e coordenar a divulgação responsável dos problemas com os projetos afetados antes da publicação de detalhes técnicos.



