Bitcoin Red Team ha ampliado su revisión de seguridad asistida por IA a 501 proyectos de código abierto relacionados con Bitcoin, registrando 7,958 hallazgos en su último recuento detallado después de 108 horas de trabajo.
Resumen
- Bitcoin Red Team escaneó 501 proyectos y registró 7,958 hallazgos después de 108 horas de revisiones.
- Los investigadores clasificaron 1,280 hallazgos como altos o críticos, pero muchos aún requieren verificación humana hoy en día.
- Aproximadamente el 24.7% de los hallazgos tenían pruebas reproducibles, mientras que el 29.4% se informaron a los mantenedores de los proyectos.
- Kimi K3 se convirtió en el principal caballo de batalla de IA de la campaña mientras los investigadores probaban extensamente el software de código abierto de Bitcoin.
- BTCPay Server publicó correcciones después de que Bitcoin Red Team e investigadores independientes informaran vulnerabilidades de seguridad recientemente.
Calle, un desarrollador seudónimo de Bitcoin involucrado en el esfuerzo, dijo el 13 de agosto que el equipo ha completado ahora un escaneo básico de casi todo el ecosistema de código abierto de Bitcoin y que gran parte de la superficie de vulnerabilidades más fácil de encontrar ya ha sido examinada.
Los números principales requieren una distinción importante. Los 7,958 hallazgos no representan 7,958 vulnerabilidades explotables confirmadas. El equipo clasificó 1,280 como altos o críticos, mientras que el 24.7% de todos los hallazgos habían sido reproducidos dinámicamente y el 29.4% se habían informado a los mantenedores en la marca de las 108 horas. La revisión de los mantenedores y la reproducción humana siguen siendo parte del proceso de verificación.
Kimi K3 se ha convertido en un multiplicador de fuerza de seguridad
Calle dijo que dos semanas de trabajo con Kimi K3 de Moonshot AI expusieron cuán rápido los modelos modernos pueden examinar años de código de código abierto acumulado. Describió la situación como una "colisión masiva" entre software más antiguo e IA de vanguardia, añadiendo "todo está roto, bitcoin está ardiendo". La redacción es su caracterización y no debe leerse como evidencia de que Bitcoin Core o cada proyecto de Bitcoin esté comprometido.
Las pruebas independientes respaldan el punto más específico de que Kimi K3 tiene una capacidad significativa de ciberseguridad. Una evaluación conjunta del Instituto de Seguridad de IA del Reino Unido y CAISI de EE. UU. encontró que el modelo superó a GLM-5.2 en pruebas de desarrollo de exploits, pero se mantuvo por detrás de los modelos cerrados más fuertes de EE. UU. Kimi K3 obtuvo un 32% en ExploitBench y alcanzó ejecución de código arbitrario en cero de 41 muestras en esa prueba.
El barrido anterior de Bitcoin Red Team encontró 4,962 problemas potenciales en 390 proyectos de Bitcoin, incluidos 720 clasificados entonces como altos o críticos. El recuento más reciente muestra que la revisión se expandió materialmente después de esa primera ola.
Los mantenedores ya están validando y parcheando hallazgos
La campaña ha ido más allá del escaneo automatizado. El lanzamiento oficial de BTCPay Server en GitHub atribuyó a los investigadores de Bitcoin Red Team, Bruno Garcia y Ben Carman, el informe de una vulnerabilidad crítica que ya estaba siendo explotada. La versión 2.4.2 corrigió una omisión de autenticación de dos factores que afectaba a Greenfield Basic Authentication.
BTCPay confirmó más tarde que los atacantes habían obtenido credenciales de macarrón admin de LND de instalaciones afectadas y las habían utilizado para acceder a carteras Lightning conectadas. El proyecto dijo que estaba procesando informes adicionales de Bitcoin Red Team, Project Loupe, Magic Grants e investigadores independientes mientras fortalecía sus procesos de escaneo y revisión.
El 14 de agosto, BTCPay anunció otro candidato de lanzamiento centrado en la seguridad, v2.4.3-rc4, que aborda vulnerabilidades informadas por esos grupos. En cobertura relacionada, los partidarios de BTCPay respaldaron una recompensa de recuperación después del exploit anterior y la fundación prometió 0.21 BTC al fondo de Bitcoin Red Team.
Esas correcciones dan evidencia concreta de que los mantenedores están validando al menos algunos informes serios del Red Team. No validan cada elemento en el conjunto de datos de 7,958 hallazgos. Las auditorías asistidas por IA pueden producir falsos positivos, informes duplicados y evaluaciones de gravedad que cambian después de la investigación manual, lo que hace que la verificación sea central para interpretar los números.
Los proyectos de Bitcoin enfrentan un ciclo de seguridad más rápido
Calle argumentó que los proyectos no mantenidos ahora deberían tratarse con mayor precaución porque la IA ha reducido drásticamente el costo de encontrar y probar debilidades. También dijo que el tiempo de respuesta se está convirtiendo en un indicador útil de la salud del proyecto y que los mantenedores necesitarán cada vez más sus propios pipelines continuos de auditoría de IA en lugar de revisiones externas ocasionales. Esas son las conclusiones de Calle de la campaña, no reglas universales de seguridad.
El ecosistema más amplio ya se está moviendo en esa dirección. OpenSats ha creado una ruta de subvención de red-teaming acelerada centrada en parte en reembolsar a los investigadores los costos de LLM. Más de 40 organizaciones de Bitcoin y activos digitales también han pedido a los principales laboratorios de IA que den a defensores de código abierto verificados acceso controlado a modelos de vanguardia.
Como informó crypto.news, la coalición de la industria advirtió que los desarrolladores de Bitcoin podrían quedarse atrás de los atacantes sin acceso a modelos avanzados de IA. La solicitud no busca acceso sin restricciones. Propone investigadores verificados, entornos seguros, cómputo suficiente y canales de comunicación directa con los equipos de seguridad de IA.
La siguiente fase probablemente avanzará más lentamente que el barrido inicial. El descubrimiento automatizado puede escalar rápidamente, mientras que la reproducción, la divulgación responsable, el desarrollo de parches y las pruebas de regresión requieren más tiempo. Los proyectos que reciben informes deben determinar qué hallazgos son explotables, con qué urgencia los usuarios necesitan actualizaciones y cuándo los detalles técnicos pueden hacerse públicos de manera segura.
Para los usuarios de Bitcoin, la conclusión es más limitada de lo que sugieren los números más grandes. El Red Team ha informado un gran volumen de debilidades potenciales en el software relacionado con Bitcoin, no evidencia de que el protocolo de consenso base de Bitcoin haya fallado. La preocupación de seguridad inmediata se centra en billeteras, infraestructura de Lightning, software de pago y bibliotecas que contienen código antiguo o poco revisado.






