En resumen
- El creador de Cashu, calle, dijo que la campaña registró 85 problemas críticos y 635 de alta gravedad en sus primeras 30 horas.
- Los contribuyentes promueven cada uno a sus propios agentes, lo que, según el grupo, produce una gama más amplia de hallazgos que un método único.
- Los proyectos de privacidad y coinjoin tuvieron la mayor proporción de hallazgos graves, con un 24%.
Un grupo de voluntarios que se hace llamar Bitcoin Red Team ha presentado 4,962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas, realizando lo que describe como una "auditoría de ecosistema a gran escala" con agentes de IA haciendo gran parte del escaneo.
El desarrollador seudónimo calle, quien creó el protocolo de ecash de Bitcoin, Cashu, publicó el primer informe de situación de la campaña el miércoles. Este sitúa 85 hallazgos en severidad crítica y 635 en alta, juntos el 14.5% del corpus y un promedio de 1.85 problemas graves por proyecto, presentados a razón de 166 hallazgos por hora. Dijo que el equipo ha crecido a 16 personas trabajando las 24 horas; el informe registra 17 contribuyentes, 14 de ellos humanos y tres automatizados.
Actualización de Bitcoin Red Team: hemos crecido a 16 personas distribuidas globalmente trabajando 24/7
Estamos realizando una auditoría de seguridad del ecosistema a gran escala en los códigos base de Bitcoin.
Después de 27.5 horas, hemos presentado 4,962 hallazgos en 390 proyectos. 85 críticos y 635 de alta gravedad.
Estamos en… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 5 de agosto de 2026
Gran parte del trabajo sigue siendo manual, "tomando de la mano a la IA", escribió calle, aunque los arneses automatizados están mejorando, y el 91% de los hallazgos llegaron a través de la ingesta automatizada de escaneos. Dejar que cada uno use su propio método de revisión preferido "ha demostrado ser la estrategia más efectiva", dijo, porque los contribuyentes promueven a sus agentes de manera diferente y encuentran diferentes errores. Alrededor del 21% de los hallazgos se han reproducido dinámicamente con código de prueba de concepto.
La distribución de la gravedad varía drásticamente por categoría. Las herramientas de privacidad y coinjoin devolvieron la mayor proporción de hallazgos altos o críticos, con un 24%, seguidas de los intercambios y exchanges con un 21% y las herramientas de pagos y comerciantes con un 17%. Las bibliotecas criptográficas y los SDK produjeron el mayor volumen bruto con 1,101 hallazgos, pero solo el 10% superó el umbral alto.
Los mantenedores están siendo inundados
Solo 19 proyectos, menos del 5% de los revisados, han tenido hallazgos divulgados río arriba hasta ahora, y calle reconoció que la campaña está añadiendo un momento difícil para los mantenedores.
"Lamentamos sinceramente si nuestros informes añadieron estrés a tu día ya estresante", escribió, argumentando que los hallazgos deberían publicarse rápidamente porque los propietarios de proyectos están en mejor posición para validarlos, la validación ahora es casi gratuita con IA, y cualquier otra persona que ejecute las mismas herramientas llegará a los mismos errores. Ocho hallazgos han sido retirados como falsos positivos.
El telón de fondo de Coldcard
La campaña llega en un momento en que los supuestos de seguridad de Bitcoin están bajo escrutinio. La cartera Coldcard de Coinkite hizo perder a los usuarios unos 130 millones de dólares después de que una versión de firmware de marzo de 2021 extrajera las semillas de la cartera de un respaldo de software en lugar del generador de números aleatorios del hardware del dispositivo, dejando las claves privadas adivinables. En un análisis post-mortem, la empresa señaló que era probable que "alguien usara IA para revisar versiones anteriores de nuestro firmware".
El director de tecnología de Ledger, Charles Guillemet, dijo a Decrypt el martes que el incidente demostró que la IA ahora se estaba utilizando para identificar vulnerabilidades en el código de criptomonedas "a velocidad de máquina". Añadió que "código abierto y revisado no son lo mismo", señalando que la falla de Coldcard estuvo en el código público durante más de cinco años hasta que un adversario supuestamente usó IA para encontrarla. La defensa, argumentó, ahora tiene que moverse a la misma velocidad que los atacantes, como lo están demostrando grupos como el Bitcoin Red Team.





