Red Team vindt 85 kritieke lekken in 390 bitcoinprojecten
Zestien vrijwilligers scanden in 27,5 uur 390 open source projecten uit het bitcoinecosysteem en dienden 4.962 bevindingen in, waarvan 85 kritiek en 635 hoog. Het gaat niet om het bitcoinprotocol zelf, maar om de gereedschappen eromheen. De aanleiding was het Coldcard-incident.
Na de diefstal via de Coldcard-portemonnees is een groep beveiligingsonderzoekers de rest van het bitcoinecosysteem gaan doorlichten. Het resultaat van die sprint, afgerond op 5 augustus 2026, is fors: in 27,5 uur actieve tijd zijn 390 open source projecten gescand en 4.962 bevindingen ingediend. Daarvan zijn er 85 als kritiek gekwalificeerd en 635 als hoog. Zestien vrijwilligers werkten mee, goed voor 2,31 hoge of kritieke bevindingen per persoon per uur.
Belangrijk voorbehoud meteen: dit gaat niet over het bitcoinprotocol. Het gaat over de laag eromheen — bibliotheken, portemonnee-software, node-gereedschap, betaalintegraties. Precies de code waar de meeste mensen dagelijks doorheen lopen zonder erbij stil te staan.
Hoe ze het deden
Het Bitcoin Red Team wordt geleid door Calle, softwareontwikkelaar en maker van Bitchat, en Rob Hamilton, topman van Anchorwatch. De groep zette een eigen testomgeving op van 171.599 regels code en liet daarmee een reeks AI-modellen los op de repositories: onder meer Kimi K3, GPT Sol, Fable, Opus en GLM5.2. Bevindingen werden lokaal gereproduceerd voordat ze werden gemeld, wat het verschil is tussen een bruikbaar rapport en een berg valse alarmen.
OpenSats, de stichting die open source bitcoinontwikkeling financiert, betaalde de kosten: ruim 40.000 dollar (ongeveer € 35.000) aan AI-verbruik. Eerder had de groep al zo'n 150 repositories bekeken met ruim tien vertrouwelijke meldingen; deze sprint is de opgeschaalde versie daarvan.
De meldingen gaan rechtstreeks naar de onderhouders van de betrokken projecten, volgens de gebruikelijke afspraken voor verantwoorde openbaarmaking. Er is dus bewust geen lijst met projectnamen gepubliceerd. De groep is van plan de testomgeving zelf open source te maken, zodat bedrijven hun eigen gesloten code langs dezelfde meetlat kunnen leggen.
De keerzijde die er wel bij hoort
Er zit een oncomfortabele kant aan dit verhaal. Dezelfde modellen die 85 kritieke lekken vinden in ruim een etmaal, kunnen door iemand anders worden ingezet om diezelfde lekken te vinden zonder ze te melden. Dat is precies het punt waar de Europese toezichthouders eind juli voor waarschuwden in hun gezamenlijke verklaring over AI en ICT-risico.
En het herstellen ligt bij de projecten zelf. Dat zijn vaak vrijwilligers of kleine teams zonder budget voor een beveiligingsronde. Een bevinding indienen kost nu een fractie van wat het oplossen ervan kost, en dat verschil is nieuw.
Wat je hieraan hebt
Je hoeft niets te doen met een lijst die je niet kunt inzien, maar je kunt wel je eigen opstelling nalopen. Werk je updates bij van portemonnee-software, node-gereedschap of betaalintegraties zodra ze verschijnen, want de reparaties uit deze ronde komen de komende weken binnen via gewone updates. Kijk daarbij naar de releasenotities: staat er iets over een beveiligingsprobleem, dan is dat de update die niet kan wachten.
Gebruik je een hardware wallet, controleer dan of de fabrikant een beveiligingspagina heeft en of daar recent iets op is gezet. Het Coldcard-incident, waarbij volgens de on-chain analyse van TRM Labs ongeveer 1.816 bitcoin (ruim 116 miljoen dollar, ongeveer € 101,5 miljoen) uit ruim 5.200 adressen verdween, kwam voort uit firmware uit 2021 die jarenlang gewoon in gebruik bleef. Oude firmware is geen stabiele firmware.
En de bredere les: het feit dát er 85 kritieke bevindingen liggen, is beter nieuws dan wanneer niemand had gekeken. De problemen bestonden al. Wat nieuw is, is dat ze nu gevonden en gemeld worden voordat iemand anders ze vindt.
Bronnen: Bitcoin Red Team via Bitcoin Magazine (6 augustus 2026), Crypto Briefing (6 augustus 2026), OpenSats, TRM Labs (analyse Coldcard, 5 augustus 2026). Laatst gecontroleerd: 7 augustus 2026.
