El Bitcoin Red Team completa el primer escaneo del ecosistema de código abierto y reporta 7.958 hallazgos
Un grupo de 16 voluntarios financiado por OpenSats usó Kimi K3 y otros modelos de IA para revisar cientos de repositorios de Bitcoin. Los mantenedores ya han confirmado varios problemas críticos y de alta gravedad.
Esta traducción se ha realizado con asistencia de IA.
El 13 de agosto, el codirector del Bitcoin Red Team, Calle (@callebtc), afirmó que el grupo había terminado una primera pasada sobre casi todo el código abierto público de Bitcoin. En una publicación en X, dijo que la iniciativa había completado en lo esencial un escaneo básico de la práctica totalidad del código abierto de Bitcoin y que lo más fácil de encontrar ya estaba hecho. Resumió lo que el grupo había visto en términos tajantes: «todo está roto, Bitcoin está ardiendo».
Calle fue explícito en que la frase no describe el protocolo Bitcoin en sí. Se refería al ecosistema de software más amplio construido alrededor de Bitcoin, que incluye monederos de hardware y de software, bibliotecas criptográficas, implementaciones de Lightning, herramientas de pago y cientos de proyectos de código abierto más pequeños. El Bitcoin Red Team es un grupo de voluntarios que usa los modelos de IA actuales para revisar ese código en busca de debilidades de seguridad antes de que puedan hacerlo los atacantes. La cuestión más amplia, por qué la IA desplazó tan rápido el equilibrio entre atacantes y defensores, es el tema de un análisis aparte.
Qué está reportando el grupo
Con la actualización del 13 de agosto, el grupo reportó 7.958 posibles hallazgos en 501 proyectos, de los cuales 1.280 se clasificaron como críticos o de alta gravedad. Según lo informado sobre la actualización, alrededor de una cuarta parte de los hallazgos se había reproducido dinámicamente y algo menos de un tercio se había comunicado a los mantenedores correspondientes.
Las primeras cifras de amplia difusión llegaron aproximadamente una semana antes. En una publicación del 5 de agosto, Calle dijo que el equipo había crecido hasta 16 colaboradores distribuidos por todo el mundo y trabajando las 24 horas, y que había presentado 4.962 hallazgos en 390 proyectos en las primeras 27,5 horas, incluidos 85 problemas críticos y 635 de alta gravedad. El grupo está codirigido por Calle, mantenedor de la aplicación Bitchat para Android, y por Rob Hamilton, director ejecutivo de AnchorWatch, y está financiado por la organización sin ánimo de lucro de código abierto OpenSats. Para entonces había gastado más de 40.000 dólares en tokens de los modelos de IA.
El modelo principal detrás del escaneo es Kimi K3, un modelo de pesos abiertos publicado por el laboratorio chino Moonshot AI. Calle describió la situación como una colisión masiva entre décadas de código abierto humano descuidado y dos semanas de Kimi K3. El equipo también recurrió a otros modelos durante la campaña.
Un hallazgo todavía no es un fallo confirmado
La cifra de 7.958 no equivale a 7.958 vulnerabilidades confirmadas. Los modelos de IA producen problemas sospechosos, y cada uno debe reproducirse y clasificarse antes de contar como un fallo real y explotable. Algunos problemas sospechosos resultan explotables. Otros se apoyan en suposiciones falsas, se encuentran en rutas de código inalcanzables o sencillamente el modelo los valora demasiado alto.
Calle dijo que los mantenedores de varios proyectos ya habían validado una serie de problemas críticos y de alta gravedad. Cuántos se sostendrán al final aún no está claro. El grupo mantiene los detalles técnicos en privado hasta que los proyectos afectados publiquen las correcciones.
Calle señaló a Lightning como el área más afectada. La describió como más comprometida que la media y especialmente difícil de revisar, algo que atribuyó a su complejidad. No nombró implementaciones concretas, alegando el riesgo de dirigir a los atacantes hacia código que aún no se ha corregido.
El ecosistema más amplio ya está reaccionando
Varios servicios relacionados con Lightning se han topado con ataques asistidos por IA en los últimos días. El 3 de agosto, el proveedor de swaps no custodial Boltz suspendió su servicio de swaps de forma indefinida, afirmando que los atacantes ahora iteran más rápido de lo que un equipo de su tamaño puede detectar y parchear. Boltz subrayó que ningún fondo de los usuarios estuvo en riesgo, porque sus swaps están protegidos por contratos hashed timelock, y que las pérdidas fueron solo suyas. Sus fundadores se retiran y un grupo no identificado ha aceptado hacerse cargo del servicio. El 10 de agosto, Blockstream lanzó una beta pública de su propio servicio de swaps, Blockstream Swaps.
El software de pago autoalojado también resultó afectado. El 8 de agosto, BTCPay Server publicó una versión de emergencia 2.4.2 para cerrar un fallo de omisión de autenticación que estaba siendo explotado de forma activa y se utilizaba para vaciar los nodos Lightning conectados, indicando a los operadores que actualizaran o apagaran. Una posterior versión candidata 2.4.3 abordó otros problemas reportados por los investigadores del Bitcoin Red Team y sus colaboradores.
El exploit de Coldcard preparó el terreno
La campaña tomó forma tras el exploit del monedero de hardware Coldcard, a finales de julio. Una debilidad en la forma en que algunos firmware de Coldcard generaban números aleatorios dejó a ciertos monederos con mucha menos entropía de la anunciada en la semilla que generan, lo que permitió a un atacante reconstruir las claves privadas. El robo comenzó el 30 de julio y al principio vació alrededor de 1.083 bitcoin, que en ese momento equivalían a casi 70 millones de dólares. Para el 10 de agosto el total reportado había crecido a más de 2.000 bitcoin. Coinkite, el fabricante de Coldcard, reconoció que un atacante podría haber usado IA para inspeccionar su firmware de código abierto.
La industria pide a los laboratorios de IA un acceso más temprano
El 10 de agosto, el Bitcoin Policy Institute publicó una carta abierta, firmada por más de 40 organizaciones, que pide a los principales desarrolladores de IA que concedan a investigadores de seguridad de código abierto verificados un acceso temprano a sus modelos más capaces, junto con potencia de cálculo suficiente, entornos de investigación seguros y líneas directas con los equipos de seguridad de los laboratorios. Entre los firmantes están Block, Coinbase, Strategy, MARA, Galaxy, BitGo, Brink, OpenSats, Chaincode Labs, Spiral, Trezor, Unchained, Btrust y Fedi. «Las últimas semanas han dejado esta necesidad absolutamente clara», escribió el instituto.
Calle también se dirigió directamente a los investigadores de seguridad. Sostuvo que quien encuentre un fallo debería reportarlo en privado y dar a los mantenedores tiempo suficiente para corregirlo, y calificó de irresponsable presumir públicamente de hallazgos aún no corregidos o etiquetar a los proyectos afectados en X. También dijo que los proyectos sin mantenedores localizables deberían considerarse inseguros y que los usuarios deberían dejar de confiar en software abandonado.
Bitcoin Core en sí no está implicado
Nada de esto apunta a un fallo en el protocolo Bitcoin ni en Bitcoin Core, el software de referencia que hace funcionar la red. En noviembre de 2025, la firma de seguridad Quarkslab completó la primera auditoría pública de terceros de Bitcoin Core, encargada por la organización sin ánimo de lucro Brink, y no encontró problemas críticos ni de alta gravedad en las áreas que revisó, que incluían la comunicación entre pares, la mempool y partes del manejo del consenso. Esto no demuestra que el software sea perfecto, pero marca una línea clara entre Bitcoin Core y los cientos de proyectos independientes que el Red Team está revisando, que van desde equipos grandes y bien dotados hasta herramientas mantenidas por una o dos personas en su tiempo libre.
Calle dijo que el primer escaneo amplio está ya en gran parte terminado. El trabajo que queda, según su relato, es verificar los problemas reportados, cerrarlos y finalmente publicar los detalles una vez que las correcciones estén en su lugar.
Fuentes
- 1.Calle (@callebtc) on X — Bitcoin Red Team first-scan update, August 13, 2026
- 2.Calle (@callebtc) on X — 4,962 findings across 390 projects, August 5, 2026
- 3.crypto.news — Bitcoin Red Team flags 7,958 issues after Kimi K3 scan
- 4.Bitcoin Magazine — Bitcoin Red Team finds 85 critical flaws across 390 repos
- 5.Decrypt — Bitcoin Is Burning: Red Team Turns to Chinese AI to Find Flaws
- 6.VentureBeat — Moonshot AI releases Kimi K3
- 7.TFTC — Boltz suspends Bitcoin swaps as AI attacks outpace patching
- 8.Boltz (@Boltzhq) on X — update on the future of Boltz
- 9.Blockstream — Announcing Blockstream Swaps
- 10.The Defiant — BTCPay Server tells operators to update or shut down over actively exploited flaw
- 11.BTCPay Server — Release 2.4.2 on GitHub
- 12.Bitcoin.com News — The Coldcard exploit explained: who lost bitcoin and who is at risk
- 13.crypto.news — Bitcoin defenders seek frontier AI access in 40-group push
- 14.Brink — An Independent Security Audit of Bitcoin Core
No es asesoramiento financiero. CanoeBit publica únicamente contenido educativo. Nada de lo aquí escrito constituye una recomendación de compra, venta o tenencia de ningún activo.