После скандала с Coldcard, в результате уязвимости которого злоумышленники похитили более 100 миллионов долларов в биткойнах, группа волонтеров под названием Bitcoin Red Team запустила масштабный ИИ-аудит открытого кода экосистемы. За 27,5 часов команда из 16 человек проверила 390 проектов и сообщила о 4962 потенциальных уязвимостях —, и это лишь начало работы, которая уже меняет подход всей отрасли к безопасности.

Coldcard: пять лет незамеченной ошибки
Поводом для проведения аудита послужила история с аппаратными кошельками Coldcard, которые долгое время считались одним из самых безопасных способов хранения биткоинов. Исследователи из Block обнаружили, что ещё в 2021 году в прошивку произошла ошибка интеграции: вместо аппаратного генератора для генерации случайных чисел устройство STM32 использовало детерминированный программный генератор случайных чисел MicroPython Yasmarang. Из-за этого энтропия седа упала примерно до 40 бит на модели Mk3 — вместо ожидаемых 128 бит для стандартного BIP-39 седа. $BTC