{"id":4885,"date":"2026-08-09T05:07:44","date_gmt":"2026-08-09T05:07:44","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/"},"modified":"2026-08-09T05:08:19","modified_gmt":"2026-08-09T05:08:19","slug":"bitcoin-red-team-ia-4962-falle","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/","title":{"rendered":"Bitcoin Red Team: l&#8217;IA Trova 4.962 Falle in 27 Ore"},"content":{"rendered":"<p>Un team di volontari chiamato <strong>Bitcoin Red Team<\/strong> ha individuato <strong>4.962 segnalazioni di sicurezza<\/strong> in <strong>390 progetti open source<\/strong> dell&#8217;ecosistema Bitcoin in appena <strong>27 ore e mezza<\/strong>, tra il 4 e il 5 agosto 2026, secondo la ricostruzione di <a href=\"https:\/\/bitcoinmagazine.com\/business\/bitcoin-red-team-finds-85-critical-flaws-across-390-open-source-repos-after-coldcard-exploit\" rel=\"nofollow noopener\" target=\"_blank\">Bitcoin Magazine<\/a>. L&#8217;iniziativa, nata come risposta diretta all&#8217;exploit RNG che ha svuotato i wallet <a href=\"https:\/\/bitcoinlive24.com\/news\/etf-bitcoin-853-milioni-coldcard\/\">Coldcard<\/a> pochi giorni prima, \u00e8 stata finanziata con quasi 40.000$ dalla non-profit <a href=\"https:\/\/opensats.org\/funds\/red\" rel=\"noopener\" target=\"_blank\">OpenSats<\/a> attraverso un nuovo &#8220;Red Team Fund&#8221; lanciato il 6 agosto 2026. Degli oltre 4.900 risultati, 85 sono stati classificati come critici e 635 come ad alta gravit\u00e0 \u2014 sempre secondo Bitcoin Magazine.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Un_audit_no-stop_di_27_ore_e_mezza\" >Un audit no-stop di 27 ore e mezza<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#I_numeri_della_sessione\" >I numeri della sessione<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Chi_ce_dietro_il_Bitcoin_Red_Team\" >Chi c&#8217;\u00e8 dietro il Bitcoin Red Team<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Lintelligenza_artificiale_al_lavoro\" >L&#8217;intelligenza artificiale al lavoro<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Dal_bug_Coldcard_al_Red_Team_Fund_di_OpenSats\" >Dal bug Coldcard al Red Team Fund di OpenSats<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Cosa_significa_per_chi_usa_Bitcoin\" >Cosa significa per chi usa Bitcoin<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-8\" href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-red-team-ia-4962-falle\/#Prospettive\" >Prospettive<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"Un_audit_no-stop_di_27_ore_e_mezza\"><\/span>Un audit no-stop di 27 ore e mezza<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Secondo la ricostruzione di <a href=\"https:\/\/bitcoinmagazine.com\/business\/bitcoin-red-team-finds-85-critical-flaws-across-390-open-source-repos-after-coldcard-exploit\" rel=\"nofollow noopener\" target=\"_blank\">Bitcoin Magazine<\/a>, il gruppo ha lavorato senza interruzioni scansionando codice di wallet, librerie crittografiche e infrastruttura Lightning, con una media di circa 166 segnalazioni all&#8217;ora per l&#8217;intera durata della sessione. Un primo bilancio parziale, riportato da <a href=\"https:\/\/decrypt.co\/375169\/bitcoin-red-team-ai-finding-critical-vulnerabilities\" rel=\"nofollow noopener\" target=\"_blank\">Decrypt<\/a> quando l&#8217;iniziativa aveva coperto circa 150 repository, parlava gi\u00e0 di &#8220;pi\u00f9 di una dozzina&#8221; di vulnerabilit\u00e0 divulgate e di una spesa di circa 20.000$ maturata in pochi giorni.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"I_numeri_della_sessione\"><\/span>I numeri della sessione<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<table>\n<thead>\n<tr>\n<th>Metrica<\/th>\n<th>Valore<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Progetti scansionati<\/td>\n<td>390<\/td>\n<\/tr>\n<tr>\n<td>Segnalazioni totali<\/td>\n<td>4.962<\/td>\n<\/tr>\n<tr>\n<td>Vulnerabilit\u00e0 critiche<\/td>\n<td>85<\/td>\n<\/tr>\n<tr>\n<td>Vulnerabilit\u00e0 ad alta gravit\u00e0<\/td>\n<td>635<\/td>\n<\/tr>\n<tr>\n<td>Durata sessione<\/td>\n<td>27,5 ore<\/td>\n<\/tr>\n<tr>\n<td>Ricercatori coinvolti<\/td>\n<td>16 persone + 3 agenti automatizzati<\/td>\n<\/tr>\n<tr>\n<td>Quota trovata da automazione<\/td>\n<td>91%<\/td>\n<\/tr>\n<tr>\n<td>Finanziamento OpenSats<\/td>\n<td>~40.000$<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2><span class=\"ez-toc-section\" id=\"Chi_ce_dietro_il_Bitcoin_Red_Team\"><\/span>Chi c&#8217;\u00e8 dietro il Bitcoin Red Team<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Il gruppo \u00e8 co-guidato dallo sviluppatore pseudonimo <strong>Calle<\/strong> e da <strong>Rob Hamilton<\/strong>, co-fondatore e CEO di AnchorWatch, societ\u00e0 specializzata in custodia assicurata di Bitcoin. Il team, cresciuto a 16 ricercatori distribuiti globalmente, ha scelto la divulgazione responsabile (in gergo, <em>responsible disclosure<\/em>): ogni falla viene comunicata direttamente ai maintainer dei progetti coinvolti prima di qualsiasi pubblicazione pubblica dei dettagli tecnici, per evitare che un exploit venga sfruttato prima che sia disponibile una correzione.<\/p>\n<p>Dietro il finanziamento c&#8217;\u00e8 <strong>OpenSats<\/strong>, organizzazione no-profit statunitense registrata come 501(c)(3) che dal 2022 sostiene con donazioni deducibili dalle tasse lo sviluppo di software open source legato a Bitcoin \u2014 dai contributor del protocollo core ai progetti Lightning, passando per strumenti di privacy e, ora, per la sicurezza applicativa. Il Red Team Fund si inserisce in questo perimetro come corsia dedicata e a valutazione pi\u00f9 rapida rispetto al normale processo di grant, proprio per rispondere in tempi brevi a un&#8217;emergenza come quella innescata dal caso Coldcard.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Lintelligenza_artificiale_al_lavoro\"><\/span>L&#8217;intelligenza artificiale al lavoro<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Il tratto distintivo dell&#8217;operazione \u00e8 la scala raggiunta grazie all&#8217;IA: secondo le fonti citate, il <strong>91% delle segnalazioni<\/strong> \u00e8 emerso da scansioni automatizzate, con un costo di calcolo stimato in circa 10.000$ al giorno. I ricercatori hanno messo al lavoro in parallelo pi\u00f9 modelli linguistici, tra cui Kimi K3, GPT Sol di OpenAI, Claude (Fable e Opus) e GLM 5.2 di Z.ai, ciascuno impiegato per individuare pattern di codice vulnerabile su bersagli diversi: wallet, librerie crittografiche e infrastruttura di rete.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Dal_bug_Coldcard_al_Red_Team_Fund_di_OpenSats\"><\/span>Dal bug Coldcard al Red Team Fund di OpenSats<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>L&#8217;innesco dell&#8217;intera operazione risale al furto RNG che ha colpito i wallet hardware Coldcard, un episodio che BitcoinLive24 ha seguito da vicino anche <a href=\"https:\/\/bitcoinlive24.com\/news\/etf-bitcoin-853-milioni-coldcard\/\">nell&#8217;analisi dei flussi ETF della settimana successiva<\/a>. Non \u00e8 un caso isolato: solo pochi giorni prima, un&#8217;altra falla RNG vecchia di dodici anni nella libreria <a href=\"https:\/\/bitcoinlive24.com\/news\/cryptojs-falla-rng-wallet-bitcoin\/\">CryptoJS aveva permesso il furto di 5,7 milioni di dollari<\/a>, mentre una vulnerabilit\u00e0 distinta nel software di pagamento <a href=\"https:\/\/bitcoinlive24.com\/news\/btcpay-falla-lightning-nodi\/\">BTCPay Server aveva esposto le credenziali di nodi Lightning basati su LND<\/a>. \u00c8 in questo clima di scrutinio crescente sulla sicurezza del software Bitcoin che OpenSats ha deciso di aprire una corsia di finanziamento dedicata, pensata per pagare rapidamente i ricercatori che trovano e divulgano falle e per coprire i costi di calcolo dei modelli IA.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Cosa_significa_per_chi_usa_Bitcoin\"><\/span>Cosa significa per chi usa Bitcoin<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Per chi possiede o gestisce Bitcoin, la notizia va letta su due piani. Da un lato, il volume di falle emerso in poche ore conferma quanto la superficie di attacco del software open source sia ampia, anche in un ecosistema maturo come quello di Bitcoin: wallet software, librerie crittografiche condivise e strumenti di infrastruttura come nodi Lightning sono bersagli concreti, non solo teorici, come dimostrano i casi Coldcard, CryptoJS e BTCPay ricordati sopra. Dall&#8217;altro, l&#8217;esistenza di un canale di finanziamento rapido e dedicato riduce il tempo tra scoperta e correzione, storicamente uno dei punti deboli della sicurezza open source volontaria, dove i manutentori lavorano spesso senza budget e senza obbligo di risposta rapida.<\/p>\n<p>Una distinzione utile per orientarsi tra i numeri: una vulnerabilit\u00e0 <strong>critica<\/strong> \u00e8 tipicamente una falla sfruttabile da remoto che porta a perdita diretta di fondi o compromissione totale del sistema, mentre una <strong>alta gravit\u00e0<\/strong> richiede solitamente condizioni aggiuntive (accesso locale, interazione dell&#8217;utente) per essere sfruttata. Con 85 falle nella prima categoria e 635 nella seconda su 390 progetti, la fotografia scattata dal Red Team suggerisce che il problema non riguardi uno o due software isolati, ma sia distribuito su una fetta ampia dell&#8217;ecosistema. Il gruppo prevede inoltre di rendere pubblica una piattaforma IA open source per l&#8217;audit automatico di codice Bitcoin, cos\u00ec che altri progetti e altri team di sicurezza possano replicare lo stesso tipo di scansione senza dover ricostruire l&#8217;infrastruttura da zero.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3>Cos&#8217;\u00e8 il Bitcoin Red Team?<\/h3>\n<p>\u00c8 un gruppo di volontari, guidato dallo sviluppatore Calle e da Rob Hamilton di AnchorWatch, che usa modelli di intelligenza artificiale per scansionare il codice open source dei progetti Bitcoin e individuare vulnerabilit\u00e0 di sicurezza.<\/p>\n<h3>Quante vulnerabilit\u00e0 sono state trovate?<\/h3>\n<p>4.962 segnalazioni in 390 progetti in 27,5 ore, di cui 85 classificate come critiche e 635 come ad alta gravit\u00e0.<\/p>\n<h3>Chi ha finanziato l&#8217;iniziativa?<\/h3>\n<p>OpenSats, organizzazione no-profit statunitense che sostiene lo sviluppo open source di Bitcoin, con quasi 40.000$ attraverso il nuovo Red Team Fund.<\/p>\n<h3>Le falle sono gi\u00e0 state corrette?<\/h3>\n<p>Le fonti disponibili al momento della stesura non riportano un conteggio delle correzioni gi\u00e0 applicate: la prassi seguita dal gruppo \u00e8 la divulgazione responsabile ai maintainer dei singoli progetti, che restano poi responsabili delle patch.<\/p>\n<h3>Questa iniziativa \u00e8 collegata al bug Coldcard?<\/h3>\n<p>S\u00ec, le fonti citate indicano l&#8217;exploit RNG di Coldcard come l&#8217;evento che ha innescato la mobilitazione del Red Team e l&#8217;apertura del fondo dedicato da parte di OpenSats.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"Prospettive\"><\/span>Prospettive<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Se il ritmo di scansione mantenuto in questa prima sessione dovesse proseguire, il Bitcoin Red Team potrebbe diventare un punto di riferimento stabile per l&#8217;audit continuo del software open source legato a Bitcoin, invece che una risposta una tantum a un singolo incidente. La pubblicazione annunciata della piattaforma IA open source sar\u00e0 il primo banco di prova per capire se il modello \u00e8 replicabile anche da altri team di sicurezza al di fuori del gruppo originale.<\/p>\n<p><em>Questo articolo non costituisce consulenza finanziaria.<\/em><\/p>\n<p>Resta aggiornato su sicurezza e novit\u00e0 del mondo Bitcoin con <a href=\"https:\/\/bitcoinlive24.com\">l&#8217;app di BitcoinLive24<\/a> \u2014 <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un team di volontari chiamato Bitcoin Red Team ha individuato 4.962 segnalazioni di sicurezza in 390 progetti open source dell&#8217;ecosistema Bitcoin in appena 27 ore&#8230;<\/p>\n","protected":false},"author":2,"featured_media":265,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-4885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=4885"}],"version-history":[{"count":1,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4885\/revisions"}],"predecessor-version":[{"id":4886,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/4885\/revisions\/4886"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/265"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=4885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=4885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=4885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}