
Un grupo de voluntarios que se hace llamar el Bitcoin Red Team ha presentado 4.962 hallazgos de seguridad en 390 proyectos de Bitcoin en aproximadamente 30 horas, ejecutando lo que describe como una “auditoría de ecosistema a gran escala” con agentes de IA realizando gran parte del escaneo.
El desarrollador seudónimo calle, creador del protocolo Bitcoin ecash Cashu, publicó el miércoles el primer informe de situación de la campaña. Este clasifica 85 hallazgos como de gravedad crítica y 635 como de alta gravedad, lo que representa el 14,5% del total y un promedio de 1,85 problemas graves por proyecto, presentados a razón de 166 hallazgos por hora. Dijo que el equipo ha crecido a 16 personas trabajando las 24 horas; el informe registra 17 colaboradores, 14 de ellos humanos y tres automatizados.
Actualización del Bitcoin Red Team: hemos crecido a 16 personas distribuidas globalmente trabajando 24/7
Estamos realizando una auditoría de seguridad del ecosistema a gran escala en las bases de código de Bitcoin.
En 27,5 horas, hemos presentado 4.962 hallazgos en 390 proyectos. 85 problemas críticos y 635 de alta gravedad.
Estamos en… pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
Gran parte del trabajo sigue siendo manual, "guiando a la IA", escribió calle, aunque los sistemas automatizados están mejorando, y el 91% de los hallazgos llegaron a través de la ingesta de escaneo automatizada. Dejar que cada uno use su método de revisión preferido "ha demostrado ser la estrategia más efectiva", dijo, porque los colaboradores programan a sus agentes de manera diferente y encuentran errores distintos. Alrededor del 21% de los hallazgos han sido reproducidos dinámicamente con código de prueba de concepto.
La distribución de la gravedad varía drásticamente por categoría. Las herramientas de privacidad y coinjoin arrojaron la mayor proporción de hallazgos de alta o crítica gravedad, con un 24%, seguidas por los swaps e intercambios con un 21% y las herramientas de pago y para comerciantes con un 17%. Las bibliotecas criptográficas y los SDKs produjeron el mayor volumen bruto con 1.101 hallazgos, pero solo el 10% superó el umbral de alta gravedad.
Hasta ahora, solo 19 proyectos, menos del 5% de los revisados, han tenido hallazgos divulgados a sus respectivos equipos, y calle reconoció que la campaña está contribuyendo a un momento difícil para los mantenedores.
"Lamentamos sinceramente si nuestros informes añadieron estrés a su ya estresante día", escribió, mientras argumentaba que los hallazgos deben publicarse rápidamente porque los propietarios de los proyectos son los más indicados para validarlos, la validación ahora es casi gratuita con IA, y cualquier otra persona que ejecute las mismas herramientas encontrará los mismos errores. Ocho hallazgos han sido retirados como falsos positivos.
La campaña surge mientras las suposiciones de seguridad de Bitcoin están bajo escrutinio. La billetera Coldcard de Coinkite hizo que los usuarios perdieran unos 130 millones de dólares después de que una versión de firmware de marzo de 2021 extrajera las semillas de la billetera de una alternativa de software en lugar del generador de números aleatorios de hardware del dispositivo, dejando las claves privadas adivinables. En un análisis post-mortem, la empresa señaló que era probable que "alguien usara IA para revisar versiones anteriores de nuestro firmware".
El director de tecnología de Ledger, Charles Guillemet, dijo a Decrypt el martes que el incidente demostró que la IA ahora se está utilizando para identificar vulnerabilidades en el código criptográfico "a velocidad de máquina". Añadió que "código abierto y revisado no son lo mismo", señalando que la falla de Coldcard permaneció en el código público durante más de cinco años hasta que, según se informa, un adversario usó IA para encontrarla. La defensa, argumentó, ahora tiene que moverse a la misma velocidad que los atacantes, como están demostrando grupos como el Bitcoin Red Team.