NoticiasCriptoEl Bitcoin Red Team identifica 7,958 problemas de seguridad en 501 proyectos de código abierto

El Bitcoin Red Team identifica 7,958 problemas de seguridad en 501 proyectos de código abierto

Autor: Crypto Adventure·

Puntos clave

  • El Bitcoin Red Team revisó 501 proyectos de Bitcoin de código abierto y produjo 7,958 hallazgos, incluidos 1,280 clasificados como altos o críticos.
  • Un equipo de 25 personas dedicó 108 horas a la revisión utilizando análisis manual, pruebas automatizadas y modelos de IA, especialmente Kimi K3 de Moonshot AI.
  • Los hallazgos constituyen una cola de seguridad priorizada y no vulnerabilidades confirmadas; los mantenedores deben reproducirlos antes de publicar parches.
  • BTCPay Server reparó una falla crítica en la versión 2.4.2 tras ser explotada por atacantes para obtener credenciales macaroon de administrador de LND y robar fondos.
  • Más de 40 organizaciones de Bitcoin y activos digitales firmaron una carta abierta solicitando a los laboratorios de IA acceso controlado a modelos de ciberseguridad de vanguardia para investigadores calificados.
El Bitcoin Red Team identifica 7,958 problemas de seguridad en 501 proyectos de código abierto

El Bitcoin Red Team ha completado una revisión de seguridad a gran escala de 501 proyectos de Bitcoin de código abierto, produciendo 7,958 hallazgos que incluyen 1,280 clasificados como de gravedad alta o crítica. El esfuerzo utilizó IA para acelerar drásticamente la revisión de código en billeteras, software de Lightning Network e infraestructura central de Bitcoin, lo que subraya la rapidez con la que los equipos de seguridad ahora pueden detectar posibles problemas en el software que sustenta fondos reales y flujos de pago.

Un equipo de 25 desarrolladores dedicó 108 horas a la revisión coordinada, combinando análisis manual con herramientas de prueba automatizadas y modelos de IA. El proyecto dependió en gran medida de Kimi K3 de Moonshot AI, junto con otros modelos, con OpenSats financiando los costos de cómputo a través de su programa dedicado Bitcoin Red Team.

Las 7,958 entradas no deben interpretarse como 7,958 vulnerabilidades confirmadas de forma independiente. Los mantenedores e investigadores deben reproducir los hallazgos generados por IA, determinar si existen rutas de ataque explotables y evaluar la gravedad real antes de que se publiquen parches, lo que significa que la revisión debe entenderse mejor como una cola de seguridad priorizada en lugar de un recuento final de vulnerabilidades.

Los mantenedores validan hallazgos críticos

El desarrollador de Bitcoin Calle informó que los mantenedores de los proyectos ya han validado numerosos informes críticos y de alta gravedad producidos durante la revisión. La campaña se expandió rápidamente, pasando de 4,962 hallazgos en 390 proyectos el 5 de agosto a casi 8,000 en 501 repositorios en cuestión de días.

La urgencia del trabajo se intensificó tras los robos de Bitcoin vinculados a Coldcard que superaron los $130 millones, demostrando cómo una falla integrada en firmware de código abierto podía pasar desapercibida durante años antes de que los atacantes comenzaran a explotar las semillas vulnerables de las billeteras.

Calle señaló que los repositorios sin mantenimiento representan un desafío particular, ya que la IA puede detectar debilidades explotables sin que haya un equipo de desarrollo activo disponible para investigarlas o remediarlas. Esta dinámica se extiende más allá de Bitcoin, un riesgo que se destacó anteriormente cuando el CEO de Coinbase, Brian Armstrong, argumentó que la IA fortalecería la seguridad del software mientras reduce simultáneamente el costo de descubrir vulnerabilidades.

BTCPay Server repara vulnerabilidad explotada en Lightning

La revisión ya ha convergido con un incidente de seguridad activo. BTCPay Server reparó una vulnerabilidad crítica en la versión 2.4.2 que permitía a un atacante remoto no autenticado obtener credenciales macaroon de administrador de LND y potencialmente tomar el control de las billeteras Lightning conectadas.

Los atacantes explotaron la vulnerabilidad antes del parche y robaron fondos de los usuarios afectados. BTCPay posteriormente destinó 0.21 BTC a Craig Raw y otros 0.21 BTC al Bitcoin Red Team por la divulgación responsable y el análisis, al mismo tiempo que implementó procedimientos más rigurosos de escaneo de código y revisión de seguridad. Se instruyó a los usuarios que ejecutan BTCPay Server con LND en cualquier versión anterior a la 2.4.2 a actualizar inmediatamente y rotar todas las credenciales afectadas.

Coinbase y BitGo se suman al llamado por acceso a IA de vanguardia

Más de 40 organizaciones de Bitcoin y activos digitales han firmado la carta abierta "Defenders Need the Frontier", instando a los principales laboratorios de IA a otorgar a los investigadores de seguridad de código abierto calificados acceso controlado a sus modelos de ciberseguridad más avanzados.

Los firmantes incluyen Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs y OpenSats. La coalición solicita acceso temprano a los modelos, recursos de cómputo suficientes, entornos de investigación seguros y canales de divulgación directa con los equipos de seguridad de los laboratorios de IA.

OpenSats ahora opera un fondo dedicado que reembolsa los costos de cómputo de IA y compensa a los investigadores que divulgan responsablemente fallas en el software crítico de Bitcoin. Mientras tanto, BTCPay Server 2.4.2 sigue siendo la versión corregida requerida para la vulnerabilidad explotada de credenciales de LND.