Seguridad7 de agosto de 2026

El Red Team halla 85 fallos críticos en 390 proyectos de bitcoin

Dieciséis voluntarios revisaron 390 proyectos de código abierto del ecosistema bitcoin en 27,5 horas y presentaron 4.962 hallazgos, de los cuales 85 críticos y 635 altos. No se trata del protocolo de bitcoin, sino de las herramientas que lo rodean. El detonante fue el incidente de Coldcard.

Imagen del artículo para: El Red Team halla 85 fallos críticos en 390 proyectos de bitcoin

Tras el robo a través de las carteras Coldcard, un grupo de investigadores de seguridad se puso a examinar el resto del ecosistema bitcoin. El resultado de ese esfuerzo, cerrado el 5 de agosto de 2026, es contundente: en 27,5 horas de trabajo efectivo se revisaron 390 proyectos de código abierto y se presentaron 4.962 hallazgos. De ellos, 85 están calificados como críticos y 635 como altos. Participaron dieciséis voluntarios, con una media de 2,31 hallazgos altos o críticos por persona y hora.

Una salvedad de entrada: no se trata del protocolo de bitcoin. Se trata de la capa que lo rodea — bibliotecas, software de cartera, herramientas de nodo, integraciones de pago. Justo el código por el que la mayoría de la gente pasa a diario sin pensarlo.

Cómo lo hicieron

El Bitcoin Red Team está dirigido por Calle, desarrollador de software y creador de Bitchat, y por Rob Hamilton, consejero delegado de Anchorwatch. El grupo montó su propio entorno de pruebas con 171.599 líneas de código y lanzó con él una serie de modelos de IA sobre los repositorios, entre ellos Kimi K3, GPT Sol, Fable, Opus y GLM5.2. Los hallazgos se reprodujeron localmente antes de notificarse, que es la diferencia entre un informe utilizable y un montón de falsas alarmas.

OpenSats, la fundación que financia el desarrollo de código abierto de bitcoin, asumió los costes: más de 40.000 dólares (unos 35.000 €) de consumo de IA. El grupo ya había revisado antes unos 150 repositorios con más de diez comunicaciones confidenciales; este esfuerzo es la versión ampliada.

Las notificaciones van directamente a los mantenedores de los proyectos afectados, siguiendo las convenciones habituales de divulgación responsable. No se ha publicado ninguna lista de nombres de proyectos, y es deliberado. El grupo quiere liberar el propio entorno de pruebas para que las empresas puedan someter su código cerrado al mismo examen.

La otra cara del asunto

Hay un aspecto incómodo en esta historia. Los mismos modelos que encuentran 85 fallos críticos en poco más de un día puede lanzarlos otra persona sobre ese mismo código sin notificar nada. Es exactamente el punto sobre el que advirtieron las autoridades europeas a finales de julio en su declaración conjunta sobre la IA y el riesgo informático.

Y la reparación recae en los propios proyectos. Suelen ser voluntarios o equipos pequeños sin presupuesto para una ronda de seguridad. Presentar un hallazgo cuesta hoy una fracción de lo que cuesta resolverlo, y esa diferencia es nueva.

Qué significa esto para ti

Con una lista que no puedes consultar no se hace nada, pero sí puedes repasar tu propia configuración. Instala las actualizaciones de tu software de cartera, tus herramientas de nodo y tus integraciones de pago en cuanto aparezcan, porque las correcciones de esta ronda llegarán en las próximas semanas como actualizaciones normales. Lee de paso las notas de versión: si mencionan un problema de seguridad, esa es la actualización que no puede esperar.

Si usas una cartera de hardware, comprueba si el fabricante tiene una página de seguridad y si ha publicado algo recientemente. El incidente de Coldcard, en el que el análisis en cadena de TRM Labs situó la desaparición de unos 1.816 bitcoin (más de 116 millones de dólares, unos 101,5 millones de euros) de más de 5.200 direcciones, procedía de un firmware de 2021 que sencillamente siguió en uso durante años. Un firmware antiguo no es un firmware estable.

Y la lección más amplia: que existan 85 hallazgos críticos es mejor noticia que si nadie hubiera mirado. Los problemas ya estaban ahí. Lo nuevo es que ahora se encuentran y se notifican antes de que los encuentre otro.

Fuentes: Bitcoin Red Team a través de Bitcoin Magazine (6 de agosto de 2026), Crypto Briefing (6 de agosto de 2026), OpenSats, TRM Labs (análisis de Coldcard, 5 de agosto de 2026). Última comprobación: 7 de agosto de 2026.

#security#open source#Coldcard#audit