Bitcoin Red Team: IA detecta 85 fallas críticas en 390 repositorios
Una iniciativa voluntaria usó modelos de inteligencia artificial para auditar cientos de proyectos de Bitcoin y halló más de una docena de vulnerabilidades críticas, después de que el hackeo de las billeteras Coldcard costara más de US$100 millones.

Un grupo voluntario de desarrolladores que se autodenomina informalmente Bitcoin Red Team usó modelos de inteligencia artificial para escanear cientos de repositorios de código abierto del ecosistema Bitcoin y halló decenas de vulnerabilidades críticas, en una campaña que se intensificó después de que un error en la generación de números aleatorios de las billeteras de hardware Coldcard fuera explotado para robar más de US$100 millones.
La iniciativa está encabezada por Calle, ingeniero de software y creador de la versión para Android de la aplicación de mensajería Bitchat, y por Rob Hamilton, CEO de AnchorWatch, una aseguradora de autocustodia de Bitcoin. El financiamiento proviene de OpenSats, una organización sin fines de lucro (501(c)(3)) dedicada a sostener proyectos de código abierto de Bitcoin.
Para las auditorías, el equipo combina varios modelos: Kimi K3, GPT Sol de OpenAI, Claude Fable y Claude Opus de Anthropic, y GLM 5.2 de Z.ai. Hamilton contó que al principio el acceso a los modelos de OpenAI y Anthropic era limitado, lo que llevó al grupo a apoyarse más en modelos abiertos de origen chino; después consiguieron conexiones directas con ambas compañías.
Los números que compartieron en distintos momentos ilustran la magnitud del operativo. En una actualización del 5 de agosto de 2026, Calle informó que, tras 27,5 horas de trabajo, el equipo había presentado 4.962 hallazgos en 390 proyectos, de los cuales 85 fueron clasificados como críticos y 635 como de severidad alta, a un ritmo de 2,31 hallazgos críticos o altos por persona por hora. Días más tarde, en declaraciones citadas por Decrypt, Hamilton habló de unos 150 repositorios escaneados y más de una docena de reportes de vulnerabilidades enviados, mientras Calle mencionó un promedio de un exploit crítico por hora por persona y dijo que en las 12 horas previas se habían reportado fallas críticas a varios proyectos.
El boletín de Onda Corta
El gasto en servicios de IA también varió según el reporte: en un mensaje, Hamilton mencionó unos US$20.000 acumulados; la actualización del 5 de agosto ya hablaba de más de US$40.000 gastados en tokens de IA, y Calle señaló un ritmo posterior cercano a los US$10.000 diarios.
Para sostener el trabajo, el equipo construyó una herramienta propia, descrita por Hamilton como un harness (una estructura de pruebas automatizadas) de 171.599 líneas de código, pensada para identificar fallas en librerías críticas de Bitcoin, reproducirlas y empaquetar la evidencia en reportes útiles para los equipos de cada proyecto. El plan es liberar el código de esa herramienta para que las empresas de Bitcoin puedan correrla también contra su software cerrado.
El equipo no reveló qué proyectos específicos resultaron afectados ni los detalles técnicos de las vulnerabilidades encontradas, aunque contactó directamente a los mantenedores de los repositorios con hallazgos críticos. Hamilton señaló además que los ingenieros con conocimiento específico de cada proyecto suelen obtener mejores resultados del harness, porque detectan contexto que la IA por sí sola pasa por alto.
El operativo se suma a una serie de episodios recientes de seguridad en Bitcoin y otras redes. Coinkite, fabricante de Coldcard, dijo que cree que los atacantes usaron IA para identificar la falla explotada en sus billeteras. El servicio de swaps Boltz suspendió sus operaciones después de decir que los atacantes encontraban vulnerabilidades con IA más rápido de lo que su equipo podía parchearlas. Meses antes, en 2026, investigadores que usaron Claude Opus 4.8, de Anthropic, habían identificado una falla de cuatro años de antigüedad en Zcash que podría haber permitido crear cantidades ilimitadas de ZEC falsificados.


El boletín de Onda Corta