En poco más de un día, un grupo poco organizado de desarrolladores voluntarios y sus asistentes de IA hizo algo que ninguna empresa de Bitcoin ni equipo de desarrolladores por sí solos pudo lograr: revisaron cientos de proyectos de Bitcoin de código abierto y señalaron cerca de 5.000 posibles problemas de seguridad. El esfuerzo, llevado a cabo bajo el nombre de Bitcoin Red Team, se ha convertido en una de las campañas de auditoría de seguridad de Bitcoin más amplias que ha visto el ecosistema, y está forzando una conversación incómoda sobre cuán expuestas están realmente las herramientas que la gente usa para guardar y mover bitcoin.
Summary
Conclusiones clave
- El Bitcoin Red Team presentó 4.962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas, una ventana que algunos informes sitúan en 27,5 horas.
- De esos hallazgos, 85 fueron calificados como críticos y 635 de alta gravedad, lo que en conjunto representa el 14,5% del total.
- El equipo está formado por 16 personas distribuidas globalmente más tres agentes automatizados, con un 91% de los hallazgos detectados mediante análisis automatizados.
- Las herramientas de privacidad y coinjoin concentraron la mayor proporción de problemas graves con un 24%, mientras que las bibliotecas criptográficas produjeron la mayor cantidad bruta de hallazgos (1.101) pero con una tasa menor del 10% de alta gravedad.
- Solo 19 proyectos han recibido hasta ahora los informes de sus hallazgos enviados aguas arriba a los mantenedores.
Dentro de la amplia auditoría de seguridad del Bitcoin Red Team
Se trata de una carrera dirigida por voluntarios que apuntó modelos de IA a cientos de bases de código de Bitcoin a la vez, algo que la revisión manual de código nunca podría replicar a este ritmo. El protocolo de ecash de Bitcoin Cashu fue desarrollado por el creador seudónimo calle, quien publicó la actualización inicial del estado de la campaña, describiéndola como una «auditoría de seguridad del ecosistema a gran escala» a través de bases de código de Bitcoin.
Alcance y escala en menos de 30 horas
Las cifras brutas son difíciles de ignorar. El equipo registró 4.962 hallazgos en 390 proyectos en aproximadamente 30 horas, según la propia actualización de calle, aunque CoinDesk y Crypto Briefing situaron la ventana de trabajo en 27,5 horas. Ese ritmo equivale a entre 166 y 180 hallazgos presentados por hora, dependiendo de qué recuento se utilice. Crypto Briefing informó que la carrera contó con el respaldo de casi 40.000 dólares de financiación de OpenSats, una organización sin ánimo de lucro que apoya el desarrollo de Bitcoin de código abierto, mientras que CoinDesk citó costes de cómputo cercanos a 10.000 dólares al día para mantener los modelos de IA funcionando las 24 horas.
Quién está detrás de la auditoría y cómo trabajan
Calle dijo que el equipo ha crecido hasta 16 personas distribuidas globalmente que trabajan por turnos, aunque el propio informe de situación registra 17 colaboradores, 14 de ellos humanos y tres automatizados. La recepción automatizada representó el 91% de todos los hallazgos, pero calle se apresuró a señalar que los humanos siguen «tomando de la mano a la IA» entre bastidores. En lugar de estandarizar un único método de revisión, el grupo permitió que cada colaborador indicara a sus propios agentes como prefiriera. Eso, argumentó calle, «ha demostrado ser la estrategia más efectiva», ya que diferentes personas y diferentes indicaciones tienden a sacar a la luz errores distintos. Alrededor del 21% de los hallazgos ya se han reproducido dinámicamente con código de prueba de concepto funcional, lo que añade peso a las afirmaciones en lugar de dejarlas como simples señales teóricas.
Desglose de gravedad: dónde reside el riesgo real
No todos los problemas señalados son una alarma de cinco campanas, y el propio desglose de gravedad de la auditoría deja clara esa distinción. De los casi 5.000 hallazgos, una porción relativamente pequeña califica como realmente peligrosa, mientras que la mayoría se sitúa en un territorio de menor prioridad.
Hallazgos críticos y de alta gravedad en cifras
Del total de hallazgos, 85 se clasificaron como críticos y 635 como de alta gravedad, lo que en conjunto representa el 14,5% de todo el corpus, o un promedio de aproximadamente 1,85 problemas graves por proyecto revisado. CoinDesk describió el ritmo de forma contundente, señalando que el grupo promedia casi un error crítico descubierto por persona y por hora. Ocho hallazgos ya se han descartado como falsos positivos, un recordatorio de que no todas las señales automatizadas resisten el escrutinio.
Qué categorías de proyectos de Bitcoin están más expuestas
La gravedad no se distribuyó de manera uniforme en todo el ecosistema. Las herramientas de privacidad y coinjoin devolvieron la mayor proporción de hallazgos de alta o crítica gravedad con un 24%, por delante de los exchanges e intercambios que representaron el 21% de la actividad, mientras que las soluciones para comercios y la infraestructura de pagos representaron el 17%. Los SDK y las bibliotecas criptográficas contaron una historia diferente: generaron el mayor volumen bruto de hallazgos, con 1.101, pero solo el 10% de ellos superó el umbral de alta gravedad. En otras palabras, el software centrado en la privacidad puede tener menos errores en general, pero una proporción desmesurada de lo que se encuentra allí tiende a ser más importante.
Divulgación bajo presión: la ética de moverse rápido
La divulgación rápida está pensada para proteger a los usuarios, pero también está tensionando a los propios mantenedores responsables de corregir los errores. Hasta ahora, solo 19 proyectos, menos del 5% de todo lo revisado, han recibido sus hallazgos reportados aguas arriba. Esa brecha entre hallazgos registrados y hallazgos divulgados es donde se sitúa la mayor tensión de la campaña.
Calle reconoció directamente el desgaste. «Lamentamos sinceramente si nuestros informes añadieron estrés a su ya estresante día», escribió, mientras defendía el ritmo de divulgación. Su razonamiento: los propietarios de los proyectos están en la mejor posición para validar sus propios hallazgos, la IA ha hecho que esa validación sea casi gratuita, y cualquiera que ejecute herramientas similares acabaría tropezando con los mismos errores de todos modos. Crypto Briefing informó de que el grupo ya había ejecutado análisis en aproximadamente 150 repositorios antes de esta carrera, lo que resultó en más de una docena de divulgaciones privadas, con problemas críticos reproducidos localmente antes de contactar con los mantenedores, un enfoque de divulgación responsable que el equipo dice que mantiene incluso mientras la escala del esfuerzo de agosto se ha intensificado.
Por qué el momento no es una coincidencia: el telón de fondo de Coldcard
Esta auditoría no ocurrió en el vacío. Llega justo después de que las suposiciones de seguridad de Bitcoin recibieran un golpe real. La billetera de hardware Coldcard de Coinkite, considerada durante mucho tiempo como uno de los dispositivos de almacenamiento en frío más confiables en la cultura de autocustodia de Bitcoin, costó a los usuarios una pérdida estimada de 130 millones de dólares tras una versión de firmware de marzo de 2021 que expuso las semillas de las billeteras a través de un mecanismo de copia de seguridad de software en lugar del generador de números aleatorios de hardware del dispositivo. Ese fallo dejó las claves privadas adivinables en lugar de criptográficamente seguras. En su análisis posterior, Coinkite señaló que era probable que «alguien hubiera utilizado IA para revisar versiones anteriores de nuestro firmware», un detalle que subraya lo rápido que la revisión asistida por IA ha pasado de ser una curiosidad de nicho a una herramienta capaz tanto de encontrar como, aparentemente, de explotar debilidades en la infraestructura de Bitcoin.
Ese telón de fondo explica por qué la carrera del Bitcoin Red Team tiene más peso que una recompensa rutinaria por errores. El espíritu de código abierto que construyó las herramientas que rodean a Bitcoin siempre ha significado que la mayoría de los proyectos, a menos que sean de alto perfil o estén bien financiados, rara vez reciben una revisión de seguridad significativa. Que aparezcan vulnerabilidades en cientos de bases de código no significa que se hayan robado fondos ni que el protocolo central de Bitcoin esté comprometido; la auditoría se centró en las billeteras, bibliotecas y aplicaciones que la gente usa para interactuar con Bitcoin, no en la red en sí. Pero los costes de remediación ahora recaen en los mantenedores individuales, muchos de los cuales son voluntarios o equipos pequeños ya muy sobrecargados. El Red Team ha señalado que planea abrir el código de las herramientas detrás de la carrera, un movimiento que podría redefinir cómo la industria cripto en general aborda la revisión de seguridad en el futuro, siempre que los mantenedores puedan mantener el ritmo de lo que las máquinas siguen encontrando.
Preguntas frecuentes
¿Cuál fue el alcance de la auditoría de seguridad del Bitcoin Red Team?
La auditoría cubrió 390 proyectos de Bitcoin y registró 4.962 hallazgos de seguridad en aproximadamente 30 horas utilizando análisis asistidos por IA, con algunos informes que sitúan la ventana exacta en 27,5 horas.
¿Qué tan graves fueron las vulnerabilidades encontradas por el Bitcoin Red Team?
Hubo 85 problemas críticos y 635 de alta gravedad, que representan el 14,5% del total de hallazgos.
¿Qué tipo de proyectos tuvieron las vulnerabilidades más graves?
Los proyectos de privacidad y coinjoin tuvieron la mayor proporción de hallazgos graves con un 24%, por delante de los intercambios, swaps y herramientas de pago.
¿Por qué la auditoría está añadiendo estrés a los mantenedores de proyectos?
Debido a que los hallazgos se divulgan rápidamente para permitir una validación veloz, el ritmo ha incrementado la carga de trabajo de los mantenedores en un momento ya de por sí difícil, algo que el líder de la campaña, calle, ha reconocido y por lo que se ha disculpado públicamente.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Cuál fue el alcance de la auditoría de seguridad del Bitcoin Red Team?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»La auditoría cubrió 390 proyectos de Bitcoin y registró 4.962 hallazgos de seguridad en aproximadamente 30 horas utilizando análisis asistidos por IA, con algunos informes que sitúan la ventana exacta en 27,5 horas.»}},{«@type»:»Question»,»name»:»¿Qué tan graves fueron las vulnerabilidades encontradas por el Bitcoin Red Team?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Hubo 85 problemas críticos y 635 de alta gravedad, que representan el 14,5% del total de hallazgos.»}},{«@type»:»Question»,»name»:»¿Qué tipo de proyectos tuvieron las vulnerabilidades más graves?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los proyectos de privacidad y coinjoin tuvieron la mayor proporción de hallazgos graves con un 24%, por delante de los intercambios, swaps y herramientas de pago.»}},{«@type»:»Question»,»name»:»¿Por qué la auditoría está añadiendo estrés a los mantenedores de proyectos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Debido a que los hallazgos se divulgan rápidamente para permitir una validación veloz, el ritmo ha incrementado la carga de trabajo de los mantenedores en un momento ya de por sí difícil, algo que el líder de la campaña, calle, ha reconocido y por lo que se ha disculpado públicamente.»}}]}
Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.

