El Red Team de Bitcoin encuentra 4,962 problemas al revisar proyectos de Bitcoin tras la explotación de Coldcard

BTC
vulnerabilidadRevisión de IAseguridadColdcardBitcoin
2026-08-06Fuente: crypto.news
El Red Team de Bitcoin encuentra 4,962 problemas al revisar proyectos de Bitcoin tras la explotación de Coldcard

Una iniciativa voluntaria de seguridad de Bitcoin ha identificado 4.962 posibles problemas de seguridad en 390 proyectos relacionados con Bitcoin durante sus primeras 29,8 horas de revisiones de código asistidas por IA, con 720 clasificados como de gravedad alta o crítica.

Resumen

  • Bitcoin Red Team ha identificado 4.962 posibles problemas de seguridad en 390 proyectos de Bitcoin.
  • El grupo voluntario dijo que 720 hallazgos fueron clasificados como de gravedad alta o crítica.
  • Más de una quinta parte de los problemas reportados ya han sido reproducidos mediante verificación.
  • La campaña de revisión se lanzó días después de que los ataques a la cartera Coldcard expusieran una falla de firmware.
  • El equipo dijo que ya ha reportado varias vulnerabilidades críticas a los proyectos afectados.

Según el desarrollador de Bitcoin Calle, el Bitcoin Red Team ha lanzado una revisión de seguridad coordinada que cubre bibliotecas de Bitcoin, carteras, software de infraestructura y otros proyectos de código abierto tras los recientes ataques a la cartera Coldcard.

El esfuerzo voluntario incluye al CEO de AnchorWatch, Rob Hamilton, y otros contribuyentes de Bitcoin que utilizan herramientas asistidas por IA junto con verificación manual para identificar vulnerabilidades de software.

En una publicación en X, Calle dijo que el grupo está "promediando alrededor de 1 exploit crítico por hora por persona" y ya había reportado vulnerabilidades críticas a varios proyectos en las 12 horas anteriores. También describió la situación de seguridad como "extremadamente mala".

Crecimiento del corpus y rendimiento.

La campaña llega menos de una semana después de que atacantes explotaran una falla que afectaba el firmware vulnerable de la cartera de hardware Coldcard, un incidente que ha llevado a desarrolladores e investigadores a intensificar las revisiones del software de Bitcoin.

Bitcoin Red Team ha ampliado las revisiones en proyectos de Bitcoin

Según los datos compartidos por Calle, la iniciativa ha completado revisiones automatizadas y manuales en 390 repositorios, identificando 4.962 posibles problemas en el proceso. De esos, 720 han sido clasificados como hallazgos de gravedad alta o crítica.

El equipo agregó que el 21,4% de los problemas reportados ya han sido reproducidos, lo que indica que una parte de los hallazgos iniciales generados por IA han sido verificados de forma independiente.

En lugar de centrarse en una sola aplicación, la campaña de revisión abarca bibliotecas criptográficas, software de carteras, componentes de infraestructura y otros proyectos que forman parte del ecosistema de Bitcoin.

Calle dijo que el trabajo se basa en múltiples arneses de prueba desarrollados específicamente para el esfuerzo. También reveló que la campaña está consumiendo aproximadamente $10,000 por día en costos de computación, con OpenSats cubriendo los gastos. Según su publicación, Kimi Moonshot ha proporcionado cuentas de IA y acceso a su modelo Kimi K3 para apoyar las revisiones.

El grupo también ha pedido a los miembros de la comunidad que contribuyan con cuentas de computación o tokens digitales para sostener la iniciativa.

El exploit de Coldcard ha intensificado los esfuerzos de seguridad de Bitcoin

El esfuerzo de revisión sigue a uno de los mayores incidentes de seguridad de carteras conocidos que afectan a los usuarios de Bitcoin en los últimos años.

Como informó anteriormente crypto.news, Galaxy Research ha confirmado que los atacantes robaron 1.596 BTC de aproximadamente 7.300 direcciones en tres oleadas de ataque confirmadas, al tiempo que identificaron 14 incidentes más pequeños vinculados al mismo defecto de generación de semillas de Coldcard.

La firma de investigación ha identificado por separado una sospechosa cuarta oleada coordinada que podría elevar las pérdidas totales a unos 2.055 BTC, aunque aún no ha incluido esas direcciones en su recuento confirmado porque la confirmación adicional de las víctimas aún está pendiente.

Un análisis anterior de blockchain realizado por Galaxy estimó que la sospechosa cuarta oleada involucró 448,7 BTC que se movieron desde 709 direcciones de posibles víctimas, aunque la firma advirtió que el análisis de blockchain por sí solo no puede identificar de manera concluyente a cada víctima ni probar si un solo operador llevó a cabo todos los robos.

Los investigadores también han descubierto que alrededor del 90% de los Bitcoin robados no se han movido. En una actividad separada en cadena informada esta semana, los analistas observaron a otro atacante comenzando a enrutar 64 BTC a través de un mezclador de Bitcoin, mientras que el atacante más grande conocido ha seguido manteniendo 1.159 BTC en siete direcciones sin transferir los fondos.

Vulnerabilidad de Coldcard rastreada hasta un error de firmware de 2021

Según Coinkite, la vulnerabilidad de Coldcard se originó durante un cambio de firmware introducido en marzo de 2021 al integrar una nueva biblioteca criptográfica.

En lugar de generar semillas de billetera con el generador de números aleatorios de hardware previsto, las versiones de firmware vulnerables dependían de un generador pseudoaleatorio determinista proporcionado por MicroPython durante la creación de semillas.

El equipo de ingeniería y seguridad de Bitcoin de Block llegó de forma independiente a la misma conclusión después de revisar el firmware. Si bien Block dijo que no había completado pruebas empíricas en todos los dispositivos afectados, concluyó que el firmware vulnerable llamaba al respaldo determinista en lugar del generador de números aleatorios de hardware STM32 al crear semillas de billetera.

Coinkite estima que los dispositivos Mk2 y Mk3 afectados generaron aproximadamente 40 bits de entropía efectiva, mientras que los dispositivos vulnerables Mk4, Mk5 y Coldcard Q produjeron aproximadamente 72 bits en lugar de los 128 bits previstos.

Desde entonces se han lanzado actualizaciones de firmware de emergencia para todos los productos afectados. La compañía también ha advertido que instalar el firmware parcheado no asegura las billeteras creadas con versiones vulnerables. Los usuarios deben generar frases semilla completamente nuevas en dispositivos actualizados y transferir sus Bitcoin a direcciones derivadas de esas nuevas semillas.

Las billeteras creadas con al menos 50 lanzamientos de dados privados no se consideran vulnerables a este problema específico de generación de números aleatorios por sí solo, aunque Coinkite continúa recomendando la migración.

Los desarrolladores de Bitcoin continúan informando vulnerabilidades

Mientras la investigación de Coldcard sigue activa, Bitcoin Red Team dijo que ha continuado enviando vulnerabilidades recién identificadas a los proyectos de software afectados a medida que avanzan las revisiones.

Según Calle, varios problemas críticos fueron divulgados de forma privada a los mantenedores de proyectos en las últimas 12 horas en lugar de ser publicados públicamente. El grupo no ha identificado los proyectos afectados mientras los desarrolladores trabajan en las correcciones.

La campaña de voluntarios combina hallazgos generados por IA con revisión humana antes de informar los problemas, y el equipo dijo que reproducir las vulnerabilidades informadas sigue siendo parte de su proceso de verificación. De los casi 5.000 hallazgos potenciales identificados hasta ahora, poco más de una quinta parte ya se han reproducido, mientras que las revisiones continúan en repositorios adicionales de Bitcoin.