El Equipo Bitcoin Red ha ampliado su auditoría de seguridad impulsada por inteligencia artificial a 501 proyectos de código abierto relacionados con Bitcoin, reportando un total de 7,958 posibles problemas de seguridad después de 108 horas de análisis.
Vulnerabilidades críticas identificadas
Aunque el número total de hallazgos es significativo, un contexto adicional revela que 1,280 de estas vulnerabilidades fueron consideradas altas o críticas. Entre todos los problemas registrados, el 24.7% pudo ser reproducido dinámicamente, mientras que el 29.4% han sido reportados a los desarrolladores o mantenedores correspondientes. Por lo tanto, las cifras sirven más como un indicador de triage de seguridad pendiente que como evidencia de miles de vulnerabilidades explotables activamente en el ecosistema de Bitcoin.
De los miles de hallazgos, solo una fracción es tanto severa como reproducible, resaltando la prioridad de enfocar los esfuerzos de remediación donde el impacto es real y verificado.
La campaña llevó a mejoras directas en el software en vivo. El 7 de hacesto, BTCPay Server lanzó la versión 2.4.2, advirtiendo sobre una vulnerabilidad crítica bajo explotación activa y reconociendo a los investigadores del Equipo Bitcoin Red Bruno Garcia y Ben Carman por el descubrimiento. La actualización corrigió un bypass en el sistema de autenticación de dos factores basado en el tiempo (TOTP) a través de Greenfield Basic Authentication, deshabilitando la Autenticación Básica por defecto poco después de la creación de cuentas.
Impacto operativo
La importancia del descubrimiento se extendió a OpenSats, una organización sin fines de lucro que apoya el desarrollo de Bitcoin de código abierto. OpenSats reveló que había estado operando el BTCPay Server y la pila LND afectados, pero confirmó que las actualizaciones oportunas previnieron cualquier pérdida de fondos donados. Como precaución, la organización pausó temporalmente las donaciones de la Lightning Network.
BTCPay Server es un procesador de phaces de código abierto utilizado ampliamente por comerciantes y organizaciones sin fines de lucro para aceptar phaces en Bitcoin. LND, o Lightning Network Daemon, proporciona capacidades de la Lightning Network amigables para el usuario sobre Bitcoin.
Mini diccionario: OpenSats es una organización sin fines de lucro que financia proyectos relacionados con Bitcoin de código abierto. BTCPay Server es un procesador de phace de Bitcoin auto-alojado, mientras que LND se refiere a una implementación líder de software de Lightning Network.
El papel evolutivo de la IA en la seguridad
La auditoría demuestra cómo la inteligencia artificial está transformando la investigación de seguridad. Calle, un miembro seudónimo del Equipo Bitcoin Red, declaró que el equipo utilizó el modelo de lenguaje grande Kimi K3 de Moonshot AI para ayudar a revisar un vasto segmento del panorama de código abierto de Bitcoin en dos semanas.
Las evaluaciones independientes mostraron que Kimi K3 se desempeñó de manera competente, asegurando un puntaje del 32% en ExploitBench, un marco de evaluación para probar las habilidades de detección de vulnerabilidades de modelos de IA. Esto fue superior al puntaje del 24% de GLM-5.2. A pesar de esto, Kimi K3 no logró ejecución de código arbitrario en ninguno de los 41 muestras probadas, una capacidad que modelos de seguridad de IA más avanzados demostraron en hasta 20 muestras.
| Modelo de IA | Puntuación ExploitBench | Ejecución de Código Arbitrario (de 41 muestras) |
|---|---|---|
| Kimi K3 | 32% | 0 |
| GLM-5.2 | 24% | No especificado |
| Modelos más ciber-capaces | Promedio no especificado | 20 |
Estos hallazgos sugieren que la IA puede escanear amplias bases de código y detectar casos sospechosos de manera más eficiente, pero se requiere la experiencia humana para validar cuáles vulnerabilidades son reales y explotables, en contraposición a falsos positivos o duplicados.
Financiamiento y desarrollos futuros
En respuesta a estos hallazgos, OpenSats lanzó un Fondo de Equipo Rojo para reembolsar a los investigadores por los costos de operar modelos de lenguaje grande. Simultáneamente, una coalición de más de 40 organizaciones de activos digitales ha abogado por que expertos en seguridad verificados tengan acceso controlado a modelos avanzados de IA para defender mejor el software de código abierto.
Para los usuarios comunes, los riesgos inmediatos no están al nivel del protocolo de consenso de Bitcoin, sino más bien en la amplia infraestructura de software como carteras, nodos Lightning, servidores de phace y bibliotecas heredadas. Incluso un pequeño descuido en la autenticación o gestión de claves puede resultar en una pérdida financiera directa.
La IA está reduciendo el costo de encontrar estas debilidades, lo que eventualmente podría dar ventaja a los proyectos de código abierto que puedan verificar, corregir y distribuir soluciones rápidamente conforme surjan las amenazas.


