El Bitcoin Red Team detecta 7,958 hallazgos de seguridad en 390 proyectos con Kimi K3 de Moonshot AI
Puntos clave
- •Una auditoría de dos semanas asistida por IA con el modelo Kimi K3 de Moonshot AI catalogó 7,958 vulnerabilidades potenciales en aproximadamente 390 proyectos de código abierto de Bitcoin, de las cuales 1,280 fueron calificadas como de severidad alta o crítica.
- •BTCPay Server corrigió una elusión crítica de la autenticación de dos factores en la versión 2.4.2 y confirmó que atacantes ya habían explotado la falla para extraer credenciales de billeteras Lightning.
- •Al momento del reporte, solo alrededor de una cuarta parte de los hallazgos había sido reproducida de forma dinámica y menos del 30% había sido comunicada a los mantenedores del código original.
- •El barrido se dirigió a billeteras, infraestructura de Lightning y herramientas afines, y no al protocolo de consenso central de Bitcoin, del cual no se ha demostrado que haya sido comprometido.
- •OpenSats creó una vía de subvención de tramitación rápida para los costos de los modelos de IA, mientras que una coalición de más de 40 organizaciones de Bitcoin y activos digitales solicitó a los laboratorios de IA que otorguen a los defensores verificados un acceso controlado a los modelos de frontera.

Una iniciativa del Bitcoin Red Team construida en torno a Kimi K3, un modelo de frontera del laboratorio de inteligencia artificial Moonshot AI, con sede en Pekín, ha completado un barrido de seguridad integral del ecosistema de código abierto de Bitcoin, revelando miles de vulnerabilidades potenciales en la pila de software que da soporte a la red.
Durante un período de dos semanas, los investigadores catalogaron 7,958 hallazgos en aproximadamente 390 proyectos, de los cuales 1,280 fueron clasificados como de severidad alta o crítica. El equipo describió el ejercicio como una colisión entre décadas de código abierto acumulado escrito por humanos y la velocidad analítica de un modelo moderno de IA de frontera, y señaló que gran parte de la superficie de vulnerabilidades más accesibles ya ha sido examinada.
Evaluaciones independientes del Instituto de Seguridad de IA del Reino Unido y del Centro de Estándares e Innovación en Seguridad de IA de Estados Unidos (CAISI) —los institutos gubernamentales que evalúan los modelos de IA de frontera— han corroborado la relevancia del modelo para el trabajo de ciberseguridad, aunque señalan que todavía se ubica por detrás de los modelos cerrados más potentes de Estados Unidos en ciertos puntos de referencia de desarrollo de exploits.
La campaña ya ha producido resultados validados de manera concreta. BTCPay Server, un procesador de pagos de código abierto autoalojado y ampliamente utilizado que permite a los comerciantes aceptar Bitcoin sin un intermediario externo, corrigió en la versión 2.4.2 una elusión crítica de la autenticación de dos factores, después de que los investigadores divulgaran la falla, y posteriormente confirmó que atacantes ya la habían explotado para extraer credenciales de billeteras Lightning. Le siguieron versiones coordinadas adicionales a medida que el proyecto procesaba más reportes de múltiples grupos de investigación.
Las cifras requieren una interpretación cuidadosa
Las cifras, no obstante, requieren contexto. Al momento del reporte, aproximadamente una cuarta parte del total de los problemas había sido reproducida de forma dinámica, y poco menos del 30% había sido comunicada a los mantenedores del código original. El conjunto de datos no representa 7,958 vulnerabilidades explotables confirmadas: los escaneos automatizados pueden generar falsos positivos y reportes duplicados, y las calificaciones preliminares de severidad con frecuencia cambian durante la investigación manual.
Los investigadores subrayaron que el barrido se dirigió al ecosistema más amplio de billeteras, infraestructura de Lightning, bibliotecas de pago y herramientas afines, y no al protocolo de consenso central de Bitcoin en sí. Lightning, una red de pagos de segunda capa construida sobre Bitcoin, añade una lógica de gestión de canales y de enrutamiento que se encuentra fuera de las reglas de consenso del protocolo base. Las vulnerabilidades se concentraron particularmente en bases de código más antiguas o poco revisadas, y se describió la pila de red de Lightning como la que presenta una complejidad y una exposición desproporcionadas en comparación con otros componentes. La prevalencia de implementaciones basadas en C también fue señalada como un factor de riesgo estructural persistente en los proyectos revisados, lo que responde a una preocupación de larga data en la industria: los errores de seguridad de memoria en el código escrito en C se encuentran entre las fuentes más comunes de vulnerabilidades críticas, un reconocimiento que ha impulsado la creciente adopción de lenguajes con seguridad de memoria, como Rust, en software sensible en materia de seguridad.
Uno de los participantes de la iniciativa, que publica como calle en X, describió la dinámica:
gained a ton of new insights working in bitcoin red team that i wish i could share without vague posting. but this is what i got anon. – we're experiencing a massive collision between decades of human open source slop against 2 weeks of kimi k3 (not good) – everything is…
— calle (@callebtc), August 13, 2026
El ecosistema se apresura a adaptarse mientras la IA redefine los plazos de seguridad
La campaña señala un punto de inflexión más amplio en la ciberseguridad de código abierto. Los modelos de IA de frontera han comprimido dramáticamente el costo y el plazo del descubrimiento de vulnerabilidades, haciendo posible revisar años de código acumulado en cuestión de semanas. Esta aceleración genera un riesgo agudo para los proyectos sin mantenimiento, donde el código heredado ahora enfrenta una exposición mayor a medida que las capacidades ofensivas se vuelven accesibles para una gama más amplia de actores.
Los organizadores enfatizaron que la velocidad de respuesta ante los problemas divulgados se ha convertido en un indicador crítico de la salud de un proyecto, y aconsejaron a los equipos de desarrollo construir flujos de auditoría continuos asistidos por IA en lugar de depender únicamente de revisiones externas periódicas. También subrayaron la importancia de la divulgación coordinada —la práctica establecida de reportar fallas de manera privada a los mantenedores y dar tiempo para las correcciones antes de la publicación—, y señalaron que la confianza entre investigadores y mantenedores sigue siendo esencial para una colaboración efectiva en seguridad.
El ecosistema se está movilizando para evitar una brecha de capacidades cada vez mayor entre atacantes y defensores. OpenSats, una organización sin fines de lucro que financia el desarrollo de Bitcoin libre y de código abierto, ha establecido una vía de subvención de tramitación rápida diseñada para reembolsar a los investigadores los costos de los modelos de lenguaje de gran escala, reduciendo la barrera para sostener el trabajo de seguridad impulsado por IA. Por separado, una coalición de más de 40 organizaciones de Bitcoin y activos digitales ha solicitado a los principales laboratorios de IA que proporcionen a los defensores de código abierto verificados un acceso controlado a modelos de frontera en entornos de investigación seguros, con suficiente capacidad de cómputo y canales de comunicación directa con los equipos de seguridad de IA. La coalición advirtió que, sin herramientas comparables, los defensores legítimos corren el riesgo de quedar rezagados frente a los actores maliciosos, que no enfrentan dichas restricciones de acceso.
Los partidarios de BTCPay también han respaldado los esfuerzos de recuperación y han comprometido financiamiento para la iniciativa Bitcoin Red Team, lo que refleja el reconocimiento creciente de que la revisión externa de seguridad es una necesidad permanente, y no temporal, del ecosistema.
Para los usuarios cotidianos, la conclusión inmediata es más acotada de lo que sugieren las cifras de los titulares: no se ha demostrado que el protocolo base de Bitcoin haya sido comprometido, pero la infraestructura de software que lo rodea exige una vigilancia mayor, comenzando por mantener actualizado el software de billeteras y servidores. A medida que el descubrimiento automatizado continúa escalando, el cuello de botella central en la seguridad de las criptomonedas está pasando de encontrar fallas a verificarlas, divulgarlas y corregirlas a un ritmo que coincida con la velocidad de la IA moderna. Los indicadores concretos a seguir se derivan de las propias cifras de la campaña: cuánta parte del aproximadamente 70% de los hallazgos aún no comunicados al proyecto original llega a los mantenedores, si los laboratorios de IA otorgan el acceso solicitado a los defensores, y con qué rapidez proyectos como BTCPay Server convierten nuevas divulgaciones en versiones corregidas.
Fuente: Metaverse Post