Un grupo de 16 voluntarios realizó en 30 horas lo que normalmente tomaría a firmas de auditoría profesionales meses. El Bitcoin Red Team, una iniciativa de seguridad comunitaria, escaneó aproximadamente 390 proyectos de código abierto relacionados con bitcoin y detectó 4.962 hallazgos de seguridad, incluyendo 85 vulnerabilidades críticas y 635 de alta gravedad.
El esfuerzo no fue académico. Fue desencadenado por un desastre muy real y muy costoso.
La explotación de Coldcard que lo inició todo
El sprint de auditoría del Bitcoin Red Team fue una respuesta directa a una vulnerabilidad de firmware en los monederos hardware Coldcard. Esa falla, oculta en el generador de números aleatorios del dispositivo, provocó pérdidas estimadas entre $70 millones y $114 millones en bitcoin robados.
La cosa responsable de generar tus claves privadas estaba rota, lo que significaba que los atacantes podían predecir esas claves.
La magnitud de las pérdidas llamó la atención de Calle, un desarrollador de bitcoin bien conocido, y Rob Hamilton, CEO de AnchorWatch. Juntos organizaron la campaña Red Team a finales de julio y principios de agosto de 2026, reuniendo voluntarios y asegurando financiamiento de OpenSats, la organización de subvenciones de bitcoin de código abierto.
Los gastos totales para la iniciativa ascendieron a más de $40,000.
Cómo la IA potenció la auditoría
El equipo se apoyó fuertemente en modelos de IA de peso abierto para acelerar el proceso de escaneo. La herramienta incluía modelos como Kimi K3, GPT Sol, Fable, Opus y GLM5.2, cada uno implementado a través de un sistema de seguridad personalizado diseñado específicamente para este tipo de descubrimiento rápido de vulnerabilidades. El equipo planea hacer público ese sistema.
A través de los 16 voluntarios que trabajaron durante el sprint de aproximadamente 30 horas, el equipo promedió aproximadamente 2,31 hallazgos importantes o críticos por hora de persona.
El problema de verificación
Solo alrededor del 21.4% de los hallazgos habían sido reproducidos independientemente al momento del informe.
El equipo presentó sus resultados directamente a los mantenedores del proyecto, creando un canal para divulgación responsable.
Qué significa esto para los inversores
La explotación de Coldcard que catalizó este esfuerzo es un estudio de caso sobre cómo los fallos de seguridad en monederos de hardware pueden traducirse directamente en pérdidas financieras. Entre $70 millones y $114 millones en bitcoin desaparecieron debido a un único error de firmware en un dispositivo comercializado como el estándar de oro para la autosupervisión.
Para los inversores, los usuarios que dependen de monederos hardware deben verificar si sus fabricantes de dispositivos participan en auditorías de seguridad de terceros y programas de recompensas por errores.

