NoticiasCriptoBitcoin Red Team encuentra 85 fallas críticas en 390 repositorios de código abierto tras el exploit de Coldcard

Bitcoin Red Team encuentra 85 fallas críticas en 390 repositorios de código abierto tras el exploit de Coldcard

Autor: Bitcoin Magazine·

Puntos clave

  • Bitcoin Red Team ha auditado más de 390 repositorios de código abierto y reportado 4,962 hallazgos tras 27.5 horas de trabajo.
  • El equipo afirma haber identificado 85 problemas críticos y 635 de alta severidad hasta el momento.
  • Más de $40,000 en costos de tokens de IA han sido cubiertos por OpenSats, una organización sin fines de lucro que financia el desarrollo de Bitcoin de código abierto.
  • Red Team está usando modelos como Kimi K3, GPT Sol, Fable, Opus y GLM5.2, y ha obtenido acceso a modelos de OpenAI y probablemente de Anthropic.
  • Rob Hamilton dijo que el equipo planea liberar como código abierto su harness personalizado para que las empresas de Bitcoin lo usen contra código de fuente cerrada.
Bitcoin Red Team encuentra 85 fallas críticas en 390 repositorios de código abierto tras el exploit de Coldcard

Bitcoin Magazine informa que la reciente vulnerabilidad catastrófica en los monederos físicos Coldcard, explotada por más de $100 million, ha impulsado a miembros de la comunidad de Bitcoin a intensificar los esfuerzos para prevenir fallas críticas similares en el software de código abierto utilizado en toda la industria.

PSA: Los usuarios de wallets Coldcard que no hayan migrado su bitcoin a nuevas seeds generadas en firmware seguro siguen en riesgo. Puede que aún no sea demasiado tarde para actuar; consulte el advisory sobre el tema.

Liderado por Calle, ingeniero de software, entusiasta codificador de vibe y creador de la versión para Android de Bitchat, y por Rob Hamilton, CEO de Anchorwatch, una empresa de seguros de autocustodia de Bitcoin, Bitcoin Red Team ha asegurado financiamiento y ha gastado más de $40,000 en tokens de IA para auditar más de 390 repositorios de código abierto en torno a Bitcoin. El esfuerzo refleja lo rápido que los incidentes de seguridad en un producto ampliamente utilizado pueden propagarse por el ecosistema más amplio, especialmente cuando bibliotecas y herramientas de software se reutilizan en múltiples proyectos.

Conocido informalmente como el “Bitcoin Red Team”, con memes que circulan sobre Rob Hamilton y Calle como el CEO y el CTO de Bitcoin, esta auditoría de seguridad impulsada por IA está llamando la atención en toda la industria. Hace solo unos días, en medio de noticias sobre robos continuos de bitcoin de MK3+ Coldcards vinculados a un error de RNG, el exchange Boltz anunció que pausaría sus operaciones para ponerse al día con los intentos de hackeo impulsados por IA.

“27.5 hours in, we’ve filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We’re at 2.31 h+c findings per person per hour,” dijo Calle en la actualización más reciente sobre los esfuerzos del Red Team para fortalecer la ciberseguridad de la industria.

La revisión de seguridad está utilizando modelos como Kimi K3, GPT Sol, Fable, Opus y GLM5.2, descritos como algunos de los modelos más costosos y de vanguardia del mercado. Al principio, el acceso a los modelos de OpenAI y Anthropic era limitado, lo que llevó a una mayor dependencia de modelos chinos de código abierto, un hecho que muchos en la industria lamentaron y vieron como una mala señal para el dominio de la IA en Estados Unidos. Pero a medida que el proyecto Red Team ganó influencia desde el hackeo de Coldcard de la semana pasada, se establecieron y confirmaron conexiones con OpenAI, lo que dio al equipo acceso a GPT Sol. La mención de Fable por parte de Hamilton en su tweet del 4 de agosto sugiere que también se estableció acceso a Anthropic.

Los gastos, que la última vez se calcularon en más de $40,000, han sido cubiertos por OpenSats, una organización sin fines de lucro 501(c)(3) dedicada a financiar proyectos de desarrollo de Bitcoin de código abierto. Bitcoin Red Team no cuenta actualmente con un sitio web ni un repositorio de GitHub al que enlazar, pero el equipo está formado por muchas personas dentro de la industria de Bitcoin. Entre las personas agradecidas públicamente por su apoyo se incluyen, entre otras, danielabrozzoni, lylepratt, stutxo, benthecarman y thesimplekid.

Hamilton compartió que se ha construido un harness personalizado y que está evolucionando rápidamente. En un momento llegó a tener 171,599 líneas de código. El harness está diseñado para identificar y probar bibliotecas críticas de software de Bitcoin y código de alta carga, identificar y documentar vulnerabilidades, reproducirlas y empaquetar los datos verificados en informes útiles para su divulgación responsable a ingenieros de la industria. Hamilton también señaló que Red Team pretende liberar el harness como código abierto para que las empresas de Bitcoin puedan ejecutarlo contra su código de fuente cerrada.

Red Team se está poniendo activamente en contacto con proyectos de código abierto relevantes en los que descubre vulnerabilidades críticas, lo que ha generado una sensación generalizada de inquietud entre los ingenieros cuando reciben mensajes directos y fríos de Hamilton o Calle, como muestran varias capturas de pantalla humorísticas compartidas en redes sociales. https://x.com/callebtc/status/2085035257477190080

Entre las ideas clave compartidas públicamente por Red Team durante esta actualización de seguridad impulsada por IA de Bitcoin FOSS, Hamilton señaló que los ingenieros con experiencia en temas específicos a veces pueden generar resultados de alto valor a partir del Harness, que de otro modo podría “smell out something is wrong”, pero carecer de contexto especializado. Una observación que subraya la importancia de que la inteligencia y la experiencia humanas trabajen junto con la IA para identificar de forma eficiente vulnerabilidades críticas.

Hamilton también cerró una iniciativa de varios días del Red Team después del hackeo de Coldcard con algunas notas personales. Dijo que la vulnerabilidad descubierta en los generadores de números aleatorios de Coldcard y la explotación posterior del error por parte de hackers había sido un “spiritual attack” contra Bitcoin y contra el ethos de autocustodia de la industria, “I mean that in the literal sense of the words”. Después de expresar su pesar por las pérdidas sufridas por muchos bitcoiners durante este ahora histórico hackeo, Hamilton cerró su tweet con un tono de resolución firme: “While things are not easy right now. I have the highest conviction ever in my life that the idea and technology of Bitcoin is worth fighting for. To that end. There is no Bitcoin without self-custody. This is non-negotiable.”

This post Bitcoin Red Team Finds 85 Critical Flaws Across 390 Open Source Repos After Coldcard Exploit first appeared on Bitcoin Magazine and is written by Juan Galt .