Desarrolladores voluntarios presentaron 4,962 hallazgos de seguridad en 390 proyectos de bitcoin en aproximadamente 30 horas. De los 391 repositorios de código que revisaron, exactamente uno regresó limpio.
El grupo se autodenomina Bitcoin Red Team. Calificó de alto o crítico 720 de esos hallazgos. Solo 147 han llegado a los mantenedores que deben corregirlos.
Cada 1 de cada 7 hallazgos es grave
La división de gravedad es más estrecha de lo que sugiere el total bruto. Los revisores registraron 85 problemas críticos y 635 de alto nivel.
Eso representa el 14,5% de todo lo presentado. El resto se encuentra en categorías de media, baja o informativa. Otros 246 hallazgos no llevan etiqueta de gravedad en absoluto.

La calidad de la evidencia también varía. Aproximadamente el 21,4% venía con código de prueba de concepto funcional. Aproximadamente el 91% llegó mediante escaneo automatizado. Los revisores descartaron solo ocho como falsos positivos.
Síguenos en X para obtener las últimas noticias en tiempo real
Una hora produjo el 83% de los hallazgos
El marco de 30 horas necesita una advertencia. Una sola hora absorbió 4.101 hallazgos. Ese pico fue una retroalimentación, no un escaneo en vivo. Rob Hamilton, director ejecutivo de la aseguradora de bitcoin AnchorWatch, realizó su propia revisión antes del inicio formal de la campaña.
Dijo que gastó más de $10,000 escaneando más de 100 bibliotecas.
Retira el vertido, y el ritmo cambia bruscamente. Se recibieron aproximadamente 840 hallazgos durante las otras 29 horas. Eso se acerca más a 29 por hora que a los 166,3 que anuncia el informe.
Los puntos de datos se alejan de los monederos de hardware
El desglose por categoría lleva una sorpresa. Los monederos de hardware y el firmware, el grupo al que pertenece Coldcard, ocuparon el segundo lugar más bajo en fallas graves, con un 9.6%.
Otros segmentos lo pasaron peor. Los pools de minería alcanzaron el 21,7%, infraestructura y herramientas el 21,5%, y swaps e exchanges el 20,9%. Las herramientas de privacidad encabezaron la tabla con el 24%, aunque los revisores cubrieron solo tres de ellas.
Las bibliotecas de criptomonedas soportaron el volumen en su lugar. Generaron 1.385 hallazgos en 128 proyectos, más de un cuarto del corpus.
Calle, el físico pseudónimo que creó el protocolo Cashu ecash, dijo que los mantenedores están confirmando los peores informes.
La mayoría de los informes críticos que hemos realizado hasta ahora fueron verificados rápidamente por los propietarios del proyecto. Sabemos que estamos alcanzando objetivos reales,” escribieron.
¿Por qué se formó el equipo rojo después de Coldcard
El barrido comenzó debido a un chip defectuoso. Coinkite disclosed el 30 de julio que la generación de semillas en los dispositivos Coldcard afectados recayó en una rutina de software predecible.
La escasez fue grave. Solo se obtuvieron 32 bits desde el elemento seguro, limitando la búsqueda del atacante a aproximadamente 4.3 mil millones de intentos.
Galaxy Research estimó los robos confirmados en 1.596 bitcoin (BTC) desde aproximadamente 7.300 direcciones el 4 de agosto. Una supuesta cuarta ola de ataques elevaría el total a casi 130 millones de dólares. Galaxy enfatiza que su lista de direcciones no es definitiva.
El pánico se manifestó en la cadena, donde las direcciones activas aumentaron a un máximo de 20 meses. Los titulares coreanos lograron escapar en gran medida porque las semillas basadas en dados son comunes allí.
La aleatoriedad débil sigue apareciendo en Bitcoin. La vulnerabilidad Milk Sad de 2023 bug generó claves de Libbitcoin Explorer a partir de 32 bits de tiempo de reloj. En mayo, la Ill Bloom vulnerability drenó $5.7 millones de monederos construidos sobre un generador JavaScript débil.
La financiación sigue los hallazgos
OpenSats, una organización sin fines de lucro que financia el desarrollo de bitcoin, lanzó una línea de subvenciones Code RED el jueves. Paga a los investigadores que revelan fallas y reembolsa las facturas de inteligencia artificial (IA) generadas por el trabajo.
Mientras tanto, el bitcoin se negoció cerca de $64,396 el jueves, con un aumento del 0,5% en 24 horas. La auditoría no ha movido el mercado.

El contexto sigue siendo relevante para el número bruto. Estos son hallazgos, no explotaciones confirmadas, y la mayoría nunca será weaponizada.
Sin embargo, según la evidencia hasta ahora, Coldcard no fue un fallo aislado. Los datos también sugieren que el próximo no será un monedero de hardware.

