NoticiasCriptoBitcoin Red Team registra 4,962 hallazgos de seguridad asistidos por IA en 390 proyectos

Bitcoin Red Team registra 4,962 hallazgos de seguridad asistidos por IA en 390 proyectos

Autor: Decrypt·

Puntos clave

  • El Bitcoin Red Team registró 4,962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas, con 85 clasificados como de severidad crítica y 635 como de alta severidad.
  • El equipo consta de 16 contribuidores trabajando las 24 horas, incluyendo 14 humanos y tres agentes automatizados, con el 91% de los hallazgos capturados a través de escaneo automatizado.
  • Menos del 5% de los proyectos revisados han recibido divulgación upstream de sus hallazgos hasta el momento, dejando un rezago sustancial de vulnerabilidades no reportadas.
  • Las herramientas de privacidad y coinjoin tuvieron la mayor proporción de hallazgos altos o críticos con un 24%, mientras que las bibliotecas criptográficas y los SDKs produjeron el mayor volumen bruto con 1,101 hallazgos.
  • La campaña coincide con una mayor atención a la seguridad de Bitcoin tras el incidente de la billetera Coldcard, donde una falla de firmware descubierta con IA provocó pérdidas de aproximadamente $130 millones para los usuarios.
Bitcoin Red Team registra 4,962 hallazgos de seguridad asistidos por IA en 390 proyectos

Un grupo voluntario que se hace llamar Bitcoin Red Team ha registrado 4,962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas, realizando lo que describe como una "auditoría de ecosistema a gran escala" impulsada en gran medida por agentes de IA. El esfuerzo supera con creces las revisiones de seguridad de criptomonedas típicas, que generalmente son encargadas por un solo proyecto a firmas como Trail of Bits, Cure53 o Halborn y se limitan a bases de código específicas durante semanas o meses, en lugar de abarcar cientos de repositorios en un solo día.

El desarrollador seudónimo calle, creador del protocolo ecash de Bitcoin Cashu, publicó el primer informe de situación de la campaña el miércoles. El informe clasifica 85 hallazgos como de severidad crítica y 635 como de alta severidad, representando juntos el 14.5% del corpus total. Esto se traduce en un promedio de 1.85 problemas serios por proyecto, registrados a un ritmo de 166 hallazgos por hora. Calle dijo que el equipo se ha expandido a 16 personas trabajando las 24 horas del día, con el informe registrando 17 contribuidores en total: 14 humanos y tres automatizados.

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7 We're running a large-scale ecosystem security audit across bitcoin code bases. 27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We're at… pic.twitter.com/iRCylprbY1 — calle (@callebtc) August 5, 2026

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7

We're running a large-scale ecosystem security audit across bitcoin code bases.

27.5 hours in, we've filed 4,962 findings across 390 projects.

85 critical and 635 high severity issues.

We're at… pic.twitter.com/iRCylprbY1

— calle (@callebtc) August 5, 2026

Gran parte del trabajo sigue siendo manual, implicando "guiar a la IA de la mano," escribió calle, aunque los sistemas automatizados están mejorando. Según el informe, el 91% de los hallazgos se capturaron a través de la ingesta de escaneo automatizado. Calle señaló que permitir que cada contribuidor utilice su propio método de revisión preferido "ha demostrado ser la estrategia más efectiva," porque los contribuidores programan a sus agentes de manera diferente y detectan diferentes bugs. Aproximadamente el 21% de los hallazgos se han reproducido dinámicamente con código de prueba de concepto. El análisis de código asistido por IA se ha vuelto cada vez más común en los flujos de trabajo de desarrollo de software, pero su aplicación sistemática en todo un ecosistema de criptomonedas —y el volumen resultante de divulgaciones— ejerce presión sobre una norma que ha dependido de la divulgación responsable coordinada, proyecto por proyecto.

Distribución de Severidad por Categoría

La distribución de severidad varía significativamente entre las categorías de proyectos. Las herramientas de privacidad y coinjoin produjeron la mayor proporción de hallazgos altos o críticos con un 24%, seguidas por swaps y exchanges con un 21% y herramientas de pagos y comercios con un 17%. Las bibliotecas criptográficas y los SDKs generaron el mayor volumen bruto con 1,101 hallazgos, aunque solo el 10% alcanzó el umbral de alta severidad.

Mantenedores Bajo Presión

Solo 19 proyectos —menos del 5% de los revisados— han tenido sus hallazgos divulgados upstream hasta el momento. Calle reconoció que la campaña está añadiendo presión a un momento ya de por sí desafiante para los mantenedores de proyectos, muchos de los cuales supervisan bases de código con bases pequeñas de contribuidores y presupuestos de seguridad dedicados limitados —un problema estructural documentado desde hace tiempo en la infraestructura de criptomonedas de código abierto.

"Lamentamos sinceramente si nuestros reportes añadieron estrés a su día ya estresante," escribió. Argumentó que los hallazgos deberían divulgarse rápidamente porque los propietarios de los proyectos están mejor posicionados para validarlos, la validación es ahora casi gratuita con asistencia de IA, y cualquier otra persona que utilice las mismas herramientas llegará a las mismas conclusiones. Ocho hallazgos se han descartado como falsos positivos. El rezago de hallazgos no divulgados en el 95% restante de los proyectos plantea preguntas prácticas sobre los plazos de clasificación y si los mantenedores podrán absorber el volumen antes de que terceros repliquen los mismos resultados de forma independiente.

El Contexto de Coldcard

La campaña se produce en un momento en que los supuestos de seguridad de Bitcoin enfrentan un mayor escrutinio. La billetera Coldcard de Coinkite resultó en pérdidas de aproximadamente $130 millones para los usuarios después de que una compilación de firmware de marzo de 2021 generara seeds de billetera a partir de un respaldo de software en lugar del generador de números aleatorios de hardware del dispositivo, lo que hizo que las claves privadas fueran adivinables. En un análisis post-mortem, la empresa señaló que era probable que "alguien utilizó IA para revisar versiones anteriores de nuestro firmware."

El director de tecnología de Ledger, Charles Guillemet, dijo a Decrypt el martes que el incidente demostró que la IA se está utilizando para identificar vulnerabilidades en el código de criptomonedas "a velocidad de máquina." Añadió que "código abierto y revisado no son lo mismo," señalando que la falla de Coldcard permaneció en código público durante más de cinco años hasta que un adversario supuestamente aprovechó la IA para descubrirla. La defensa, argumentó, ahora debe igualar la velocidad de los atacantes —como lo demuestran grupos como el Bitcoin Red Team.