El equipo rojo de bitcoin impulsado por IA descubre 4.962 problemas de seguridad en 30 horas

iconChainGPT
Compartir
AI summary iconResumen
Un equipo rojo de bitcoin que utiliza herramientas de IA descubrió 4.962 problemas de seguridad en 30 horas en 390 proyectos, incluyendo 85 críticos y 635 de alta gravedad. Las noticias de IA + cripto destacan que el 91% de los problemas provinieron de escaneos automatizados, con el 21% verificado mediante código de prueba de concepto. Las herramientas de privacidad y CoinJoin presentaron los mayores riesgos de brechas de seguridad, con un 24%. El informe solicita procesos de seguridad más rápidos para hacer frente a las amenazas impulsadas por IA.

Un grupo de voluntarios que se autodenomina Bitcoin Red Team ha completado una revisión rápida, asistida por IA, de los códigos del ecosistema de bitcoin, registrando 4.962 hallazgos de seguridad en 390 proyectos en aproximadamente 30 horas. El desarrollador pseudónimo calle —creador del protocolo Cashu de ecash— publicó el primer informe de situación del equipo el miércoles. Los resultados son contundentes: 85 hallazgos clasificados como críticos y 635 de alta gravedad, que juntos representan el 14,5% del total. Esto equivale a un promedio de 1,85 problemas graves por proyecto y aproximadamente 166 hallazgos reportados por hora. Cómo lo hicieron - El esfuerzo combina revisión humana y herramientas de IA. Calle dice que el grupo ha crecido hasta 16 personas trabajando las 24 horas; el informe registra un total de 17 colaboradores (14 humanos, 3 automatizados). - Aproximadamente el 91% de los hallazgos se ingresaron mediante pipelines de escaneo automatizados, aunque calle enfatiza que gran parte del trabajo sigue consistiendo en “guiar a la IA” mientras mejoran los marcos automatizados. Permitir a los colaboradores usar sus propias configuraciones de prompts y agentes ha revelado distintas clases de errores. - Aproximadamente el 21% de los hallazgos se han reproducido dinámicamente con código de prueba de concepto (PoC). Ocho problemas reportados han sido descartados como falsos positivos. Dónde se concentran los riesgos - La proporción de hallazgos altos o críticos varía por categoría. Las herramientas de privacidad y CoinJoin mostraron la tasa más alta (24%), seguidas por intercambios y swaps (21%) y herramientas de pagos/comerciantes (17%). - Las bibliotecas criptográficas y SDKs generaron el mayor volumen bruto de hallazgos (1.101), pero solo alrededor del 10% de estos eran de alta o crítica gravedad. Divulgación e impacto en la comunidad - Hasta ahora, solo 19 proyectos —menos del 5% de los escaneados— han tenido sus hallazgos divulgados hacia arriba. Calle reconoció la presión adicional sobre mantenedores ya sobrecargados y se disculpó por cualquier estrés causado, pero argumentó que el reporte rápido es necesario: los propietarios de los proyectos están mejor posicionados para validar los problemas, la IA hace la validación más barata y rápida, y los atacantes que usen las mismas herramientas descubrirán los mismos errores si los defensores no actúan. Contexto más amplio: la IA acelera tanto ataques como defensas La campaña llega en medio de nuevas preguntas sobre la seguridad del software de bitcoin en una era de revisión de código asistida por IA. El informe señala fallos pasados de alto perfil, como el incidente de Coldcard de Coinkite: una compilación de firmware de marzo de 2021 usó un mecanismo de respaldo de software para entropía que hizo que las claves privadas fueran adivinables y se estima que costó a los usuarios aproximadamente $130 millones. En su post-mortem, Coinkite sugirió que “alguien usó IA para revisar versiones anteriores de nuestro firmware” y encontrar la falla. El CTO de Ledger, Charles Guillemet, ha advertido similarmente que la IA permite a los adversarios identificar vulnerabilidades “a velocidad de máquina”, y que “código abierto y revisado no son lo mismo”. La falla de Coldcard supuestamente existió en código público durante más de cinco años antes de ser descubierta mediante análisis impulsado por IA —un recordatorio de que los atacantes ahora tienen herramientas que pueden superar los ciclos tradicionales de revisión. Conclusión La auditoría rápida y potenciada por IA del Bitcoin Red Team pone de relieve dos realidades incómodas: muchos proyectos ampliamente utilizados de bitcoin aún contienen errores de alta gravedad, y la IA ha comprimido drásticamente el tiempo necesario para encontrarlos. El incidente subraya la urgencia de que los mantenedores y el ecosistema en general adopten procesos de seguridad más rápidos y continuos, junto con prácticas coordinadas de divulgación, para mantenerse al ritmo de adversarios habilitados por IA.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.