Un equipo de voluntarios ha detectado 85 errores críticos en 390 proyectos de bitcoin BTC$64,785.85 en poco más de un día.
Dieciséis desarrolladores de bitcoin han presentado 4,962 hallazgos en una auditoría de seguridad coordinada, incluyendo 85 problemas críticos y 635 de alta gravedad, según Calle, el desarrollador seudónimo detrás del protocolo Cashu ecash.
Los hallazgos provienen de una auditoría coordinada realizada por desarrolladores que dirigieron modelos de IA hacia monederos de bitcoin, bibliotecas criptográficas e infraestructura.
"La situación es extremadamente grave," Calle señaló.
Estamos intensificando.
Gran parte de nuestro trabajo aún es manual (guiar al AI), pero nuestros sistemas automatizados están mejorando al mismo tiempo.
Hasta ahora, permitir que todos usen su método de revisión favorito ha demostrado ser la estrategia más efectiva.
Estamos recibiendo mucho… pic.twitter.com/EoS6Z9ubpr
La mayoría de los informes críticos han sido verificados rápidamente por los propietarios del proyecto, dijo Calle, y se están reproduciendo utilizando una prueba de concepto funcional en un entorno de prueba local antes de ser enviados.
Pero reconoció que el volumen está generando problemas propios.
"Hay mucho caos en este momento en el ecosistema", escribió, disculpándose con los mantenedores abrumados por informes y diciendo que el grupo aún está aprendiendo a ordenar "el desorden".
El grupo publica rápidamente porque los mantenedores ahora pueden verificar los hallazgos casi sin costo alguno utilizando las mismas herramientas, dijo Calle, y porque "otros que no están en el equipo rojo llegarán a los mismos hallazgos que nosotros".
Rob Hamilton, quien está desarrollando la configuración automatizada que ejecuta el grupo, dijo en una publicación en X que el cuello de botella no es encontrar errores, sino redirigirlos a los mantenedores adecuados.
"La parte más difícil es coordinar para que las cosas lleguen a las personas adecuadas", escribió Hamilton. "Si bien es potente, haber encontrado problemas críticos, consideraría esto como solo la versión uno."
La auditoría llega a un ecosistema ya absorbiendo las consecuencias cuando el otro lado encuentra una falla primero.
Los barridos de Coldcard, que comenzaron el 30 de julio y han retirado hasta $114 millones de monederos cuyas semillas fueron generadas por firmware defectuoso, se debieron a un error que había estado inactivo desde 2021 y no requería acceso al dispositivo físico una vez conocido el espacio de claves afectado.
Sin embargo, los atacantes ya tienen las mismas herramientas.
Anthropic dijo en abril que uno de sus modelos, retenido de la liberación pública y entregado únicamente a usuarios verificados, encontró un error que había permanecido sin descubrir durante 27 años en software ampliamente utilizado, a un costo inferior a $50. Encontró fallas en el software de cifrado que protege las conexiones bancarias, los inicios de sesión en exchanges y los servidores que ejecutan la mayor parte de internet.
Por separado, el equipo de inteligencia de amenazas de Google dijo en mayo que había detectado a un grupo criminal preparando un ataque basado en una vulnerabilidad que un modelo les había encontrado.

