InicioCentro de noticias de LBank
Bitcoin Red Team encuentra 4.962 problemas al revisar proyectos de Bitcoin tras el exploit de Coldcard
bitcoin-red-team-finds-4962-issues-reviewing-bitcoin-projects-after-coldcard-exploit
Bitcoin Red Team encuentra 4.962 problemas al revisar proyectos de Bitcoin tras el exploit de Coldcard
Bitcoin Red Team ha identificado 4.962 posibles problemas de seguridad en 390 proyectos de Bitcoin. El grupo de voluntarios dijo que 720 hallazgos fueron clasificados como de gravedad alta o crítica. Más de una quinta parte de los problemas reportados ya han sido reproducidos mediante verificación. La campaña de revisión se lanzó días después de que los ataques a la billetera Coldcard expusieran una falla de firmware. El equipo dijo que ya ha informado varias vulnerabilidades críticas a los proyectos afectados.
2026-08-06 Fuente:crypto.news

Una iniciativa voluntaria de seguridad de Bitcoin ha identificado 4.962 posibles problemas de seguridad en 390 proyectos relacionados con Bitcoin durante sus primeras 29,8 horas de revisiones de código asistidas por IA, con 720 clasificados como de gravedad alta o crítica.

Resumen
  • El Bitcoin Red Team ha identificado 4.962 posibles problemas de seguridad en 390 proyectos de Bitcoin.
  • El grupo de voluntarios afirmó que 720 hallazgos fueron clasificados como de gravedad alta o crítica.
  • Más de una quinta parte de los problemas reportados ya han sido reproducidos mediante verificación.
  • La campaña de revisión se lanzó días después de que los ataques a la billetera Coldcard expusieran una falla en el firmware.
  • El equipo dijo que ya ha reportado varias vulnerabilidades críticas a los proyectos afectados.

Según el desarrollador de Bitcoin Calle, el Bitcoin Red Team ha lanzado una revisión de seguridad coordinada que cubre bibliotecas de Bitcoin, billeteras, software de infraestructura y otros proyectos de código abierto tras los recientes ataques a la billetera Coldcard.

El esfuerzo voluntario incluye al CEO de AnchorWatch, Rob Hamilton, y otros colaboradores de Bitcoin que utilizan herramientas asistidas por IA junto con verificación manual para identificar vulnerabilidades de software.

En una publicación en X, Calle dijo que el grupo está “promediando alrededor de 1 exploit crítico por hora por persona” y que ya había informado vulnerabilidades críticas a varios proyectos en las 12 horas anteriores. También describió la situación de seguridad como “extremadamente mala”.

Corpus growth and throughput.

Fuente: X/Calle.

La campaña se produce menos de una semana después de que atacantes explotaran una falla que afectaba al firmware vulnerable de la billetera de hardware Coldcard, un incidente que ha llevado a desarrolladores e investigadores a intensificar las revisiones del software de Bitcoin.

El Bitcoin Red Team ha ampliado las revisiones en proyectos de Bitcoin

Según los datos compartidos por Calle, la iniciativa ha completado revisiones automatizadas y manuales en 390 repositorios, identificando 4.962 posibles problemas en el proceso. De ellos, 720 han sido clasificados como hallazgos de gravedad alta o crítica.

El equipo añadió que el 21,4% de los problemas reportados ya han sido reproducidos, lo que indica que una parte de los hallazgos iniciales generados por IA han sido verificados de forma independiente.

En lugar de centrarse en una sola aplicación, la campaña de revisión abarca bibliotecas criptográficas, software de billeteras, componentes de infraestructura y otros proyectos que forman parte del ecosistema de Bitcoin.

Calle afirmó que el trabajo se basa en múltiples entornos de prueba desarrollados específicamente para este esfuerzo. También reveló que la campaña está consumiendo aproximadamente $10.000 por día en costos de computación, con OpenSats cubriendo los gastos. Según su publicación, Kimi Moonshot ha proporcionado cuentas de IA y acceso a su modelo Kimi K3 para apoyar las revisiones.

El grupo también ha pedido a los miembros de la comunidad que contribuyan con cuentas de computación o tokens digitales para mantener la iniciativa.

El exploit de Coldcard ha intensificado los esfuerzos de seguridad de Bitcoin

El esfuerzo de revisión se produce tras uno de los incidentes de seguridad de billeteras más grandes conocidos que han afectado a los usuarios de Bitcoin en los últimos años.

Como informó previamente crypto.news, Galaxy Research ha confirmado que los atacantes robaron 1.596 BTC de aproximadamente 7.300 direcciones en tres oleadas de ataque confirmadas, mientras que también identificaron 14 incidentes menores vinculados a la misma falla de generación de semillas de Coldcard.

La firma de investigación ha identificado por separado una cuarta oleada coordinada sospechosa que podría elevar las pérdidas totales a unos 2.055 BTC, aunque aún no ha incluido esas direcciones en su recuento confirmado porque la confirmación adicional de las víctimas todavía está pendiente.

Un análisis anterior de la cadena de bloques realizado por Galaxy estimó que la cuarta oleada sospechosa implicó el movimiento de 448,7 BTC desde 709 posibles direcciones de víctimas, aunque la firma advirtió que el análisis de la cadena de bloques por sí solo no puede identificar de forma concluyente a todas las víctimas ni probar si un solo operador llevó a cabo todos los robos.

Los investigadores también han descubierto que alrededor del 90% del Bitcoin robado ha permanecido inmóvil. En una actividad separada en la cadena reportada esta semana, los analistas observaron a otro atacante comenzando a enviar 64 BTC a través de un mezclador de Bitcoin, mientras que el atacante más grande conocido ha continuado reteniendo 1.159 BTC en siete direcciones sin transferir los fondos.

Vulnerabilidad de Coldcard rastreada a un error de firmware de 2021

Según Coinkite, la vulnerabilidad de Coldcard se originó durante un cambio de firmware introducido en marzo de 2021 mientras se integraba una nueva biblioteca criptográfica.

En lugar de generar semillas de billetera con el generador de números aleatorios de hardware previsto, las versiones de firmware vulnerables dependían de un generador pseudoaleatorio determinista proporcionado por MicroPython durante la creación de la semilla.

El equipo de ingeniería y seguridad de Bitcoin de Block llegó de forma independiente a la misma conclusión después de revisar el firmware. Aunque Block dijo que no había completado las pruebas empíricas en todos los dispositivos afectados, concluyó que el firmware vulnerable llamaba al respaldo determinista en lugar del generador de números aleatorios de hardware STM32 al crear las semillas de las billeteras.

Coinkite estima que los dispositivos Mk2 y Mk3 afectados generaron aproximadamente 40 bits de entropía efectiva, mientras que los dispositivos vulnerables Mk4, Mk5 y Coldcard Q produjeron aproximadamente 72 bits en lugar de los 128 bits previstos.

Desde entonces se han lanzado actualizaciones de firmware de emergencia para todos los productos afectados. La compañía también ha advertido que la instalación de firmware parcheado no asegura las billeteras creadas con versiones vulnerables. Los usuarios deben generar frases semilla completamente nuevas en dispositivos actualizados y transferir su Bitcoin a direcciones derivadas de esas nuevas semillas.

Las billeteras creadas utilizando al menos 50 tiradas de dados privadas no se consideran vulnerables solo a este problema específico de generación de números aleatorios, aunque Coinkite sigue recomendando la migración.

Los desarrolladores de Bitcoin continúan reportando vulnerabilidades

Aunque la investigación de Coldcard sigue activa, el Bitcoin Red Team afirmó que ha seguido enviando las vulnerabilidades recién identificadas a los proyectos de software afectados a medida que avanzan las revisiones.

Según Calle, se revelaron varios problemas críticos de forma privada a los mantenedores de proyectos en las 12 horas anteriores en lugar de hacerse públicos. El grupo no ha identificado los proyectos afectados mientras los desarrolladores trabajan en las correcciones.

La campaña de voluntarios combina los hallazgos generados por IA con la revisión humana antes de informar los problemas, y el equipo dijo que la reproducción de las vulnerabilidades reportadas sigue siendo parte de su proceso de verificación. De los casi 5.000 hallazgos potenciales identificados hasta ahora, poco más de una quinta parte ya han sido reproducidos, mientras que las revisiones continúan en repositorios adicionales de Bitcoin.