El Bitcoin Red Team escanea 390 proyectos y descubre más de 1,000 vulnerabilidades críticas y de alta severidad mediante IA
Puntos clave
- •El Bitcoin Red Team escaneó aproximadamente 390 proyectos de código abierto de Bitcoin en un sprint de 30 horas, generando 4,962 hallazgos de seguridad que incluyeron 85 vulnerabilidades críticas y 635 de alta severidad.
- •La iniciativa se lanzó como respuesta directa a una vulnerabilidad de firmware en la billetera hardware Coldcard, en su generador de números aleatorios, que supuestamente causó pérdidas entre $70 millones y $114 millones.
- •La campaña fue organizada por el desarrollador de Bitcoin Calle y el CEO de AnchorWatch, Rob Hamilton, con financiación de OpenSats que elevó los gastos totales a más de $40,000.
- •Solo alrededor del 21.4% de los hallazgos reportados se habían reproducido de forma independiente al momento del reporte, lo que significa que una parte sustancial requerirá validación manual adicional antes de confirmarse como vulnerabilidades accionables.
- •El equipo planea liberar como código abierto su arnés de seguridad IA personalizado, lo que podría permitir auditorías comunitarias similares en otros ecosistemas de código abierto más allá de Bitcoin.

Una iniciativa de seguridad comunitaria conocida como Bitcoin Red Team ha completado un sprint de auditoría rápida que escaneó aproximadamente 390 proyectos de código abierto relacionados con Bitcoin, generando 4,962 hallazgos de seguridad. Los resultados incluyen 85 vulnerabilidades críticas y 635 de alta severidad, según el equipo.
El esfuerzo de 30 horas, realizado por 16 voluntarios, se organizó como respuesta directa a una vulnerabilidad de firmware en las billeteras hardware Coldcard. Esa falla, ubicada en el generador de números aleatorios del dispositivo, se estima que causó pérdidas entre $70 millones y $114 millones en Bitcoin robado. La vulnerabilidad significó que el componente responsable de generar las claves privadas quedó comprometido, lo que potencialmente permitía a los atacantes predecir dichas claves. Las billeteras Coldcard son ampliamente utilizadas entre los titulares de Bitcoin que buscan autocustodia, y el incidente reforzó preocupaciones persistentes sobre la seguridad de hardware de un solo proveedor en un ecosistema donde los usuarios son su propia última línea de defensa contra pérdidas.
Origen y Organización
La escala de las pérdidas de Coldcard atrajo la atención de Calle, un conocido desarrollador de Bitcoin, y Rob Hamilton, CEO de AnchorWatch. Juntos, organizaron la campaña del Red Team a finales de julio y principios de agosto de 2026, reuniendo voluntarios y asegurando financiación de OpenSats, una organización de subvenciones de código abierto para Bitcoin. Los gastos totales de la iniciativa superaron los $40,000.
Escaneo Impulsado por IA
El equipo utilizó modelos de IA de pesos abiertos para acelerar el proceso de escaneo. El conjunto de herramientas incluyó Kimi K3, GPT Sol, Fable, Opus y GLM5.2, cada uno implementado a través de un arnés de seguridad personalizado diseñado para el descubrimiento rápido de vulnerabilidades. El equipo afirmó que planea liberar como código abierto este arnés, lo que podría permitir auditorías similares impulsadas por la comunidad en otros ecosistemas de código abierto más allá de Bitcoin.
Entre los 16 voluntarios que trabajaron durante el sprint de aproximadamente 30 horas, el equipo promedió aproximadamente 2.31 hallazgos altos o críticos por hora-persona.
Verificación y Divulgación Responsable
Al momento de la elaboración del reporte, solo alrededor del 21.4% de los hallazgos se habían reproducido de forma independiente. El equipo presentó sus resultados directamente a los responsables de cada proyecto, estableciendo un canal para la divulgación responsable. La tasa de reproducción relativamente baja en esta etapa refleja la tensión inherente entre velocidad y certeza cuando se utiliza el escaneo asistido por IA a gran escala, y significa que una parte sustancial de los hallazgos reportados requerirá una validación manual adicional antes de que puedan confirmarse como vulnerabilidades accionables.
El exploit de Coldcard que impulsó la iniciativa puso de relieve cómo un solo error de firmware en un dispositivo comercializado como una solución líder de autocustodia podría resultar en pérdidas financieras sustanciales. Los hallazgos del Bitcoin Red Team destacan el papel de las auditorías de seguridad comunitarias asistidas por IA en la identificación de vulnerabilidades en el ecosistema de código abierto de Bitcoin, mientras que el arnés de código abierto y el canal de divulgación que el equipo construyó pueden servir como un modelo reutilizable para futuros esfuerzos de seguridad coordinada.