Dieciséis investigadores de seguridad ingresaron a 390 bases de código abiertas de bitcoin y, en un poco más de un día, encontraron casi 5,000 problemas. El resultado de un sprint de auditoría realizado por el Bitcoin Red Team, un grupo de voluntarios que llevó a cabo uno de los escaneos de seguridad más exhaustivos que el ecosistema bitcoin haya visto jamás.
Los números son impactantes: 4,962 hallazgos de seguridad en total en 390 proyectos, registrados en un período de 27.5 horas que abarca del 4 al 5 de agosto de 2026. De esos, 85 se clasificaron como críticos y 635 como de alta gravedad. Esto equivale a aproximadamente 2.31 hallazgos por investigador por hora.
¿Qué desencadenó la auditoría?
El sprint fue una respuesta directa a las vulnerabilidades recientemente descubiertas en el monedero de hardware COLDCARD, uno de los dispositivos de almacenamiento en frío más ampliamente confiados en la cultura de auto-custodia de bitcoin.
La financiación provino de OpenSats, una organización sin fines de lucro que apoya el desarrollo de código abierto de bitcoin, que contribuyó casi $40,000 para respaldar el esfuerzo. El modelo de voluntarios y las herramientas impulsadas por IA multiplicaron considerablemente el valor de cada dólar.
Cómo la IA cambió las matemáticas
El equipo rojo de bitcoin se apoyó fuertemente en herramientas de análisis impulsadas por IA para escanear bases de código a una velocidad que ningún examen manual podría igualar. El equipo promedió 180 hallazgos por hora en conjunto.
Se informa que el Equipo Rojo planea hacer código abierto las herramientas que utilizaron, lo que podría establecer una nueva referencia para cómo la comunidad criptográfica en general aborda las auditorías de seguridad.
Divulgación responsable, no exposición temeraria
El equipo rojo de bitcoin siguió un proceso estricto de divulgación responsable, reproduciendo problemas críticos localmente antes de informar privadamente a los mantenedores del proyecto.
Antes de este sprint, el grupo ya había realizado escaneos de aproximadamente 150 repositorios, lo que resultó en más de una docena de divulgaciones privadas. La auditoría de agosto fue una escalada drástica tanto en alcance como en urgencia, impulsada por el incidente de COLDCARD.
Lo que esto significa para los inversores y el ecosistema en general
El ecosistema de bitcoin se ha enorgullecido durante mucho tiempo de su ética de código abierto. En la práctica, la mayoría de los proyectos no reciben revisión de seguridad significativa a menos que sean lo suficientemente destacados como para atraer atención o estén suficientemente financiados como para pagarla.
La existencia de vulnerabilidades no significa que los fondos hayan sido robados ni que el bitcoin en sí esté comprometido. El protocolo principal del bitcoin no fue el objetivo aquí. Los proyectos auditados fueron el ecosistema circundante de herramientas y aplicaciones que las personas utilizan para interactuar con bitcoin.
Los costos de la corrección recaerán sobre los mantenedores individuales del proyecto, muchos de los cuales son ellos mismos voluntarios o pequeños equipos.

