Bitcoin Red Team identificó 4.962 posibles fallas de seguridad en 390 proyectos de código abierto vinculados al ecosistema Bitcoin. La iniciativa reunió a 16 investigadores durante 27,5 horas y encontró 85 vulnerabilidades clasificadas como críticas y otras 635 de alta severidad.
La operación combinó análisis asistidos por inteligencia artificial con revisión manual de código. El grupo se creó después de que una falla de firmware asociada a la cartera física Coldcard provocara pérdidas estimadas en más de US$ 116 millones en bitcoin.
Parte de las fallas aún debe confirmarse
Las cifras representan los hallazgos registrados durante la primera fase de la auditoría, pero no todos han tenido su explotación comprobada.
Hasta el momento descrito por el grupo, aproximadamente uno de cada cinco problemas había sido reproducido de forma independiente. La validación es necesaria para determinar qué vulnerabilidades pueden explotarse realmente.
Bitcoin Red Team estuvo liderado por el desarrollador Calle y por Rob Hamilton, CEO de la aseguradora de autocustodia Anchorwatch.
OpenSats, organización sin fines de lucro que financia proyectos de código abierto relacionados con Bitcoin, destinó cerca de US$ 40 mil a la iniciativa.
Las herramientas de privacidad concentran fallas críticas
Los proyectos relacionados con la privacidad y coinjoin concentraron el 24% de las vulnerabilidades consideradas críticas, a pesar de representar una porción menor de los repositorios analizados.
Las bibliotecas criptográficas registraron el mayor número total de hallazgos, con 1.101 ocurrencias. Alrededor del 10% de las fallas encontradas en esa categoría recibieron clasificación de alta severidad.
La mayor parte de los 390 proyectos presentó pocas o ninguna vulnerabilidad crítica. Los problemas más graves se concentraron principalmente en herramientas responsables de la generación de claves privadas, la firma de transacciones y los mecanismos orientados a la privacidad.
El ataque a Coldcard motivó la auditoría
La revisión comenzó después de un problema en el firmware de Coldcard, cuyo origen tendría relación con código existente desde marzo de 2021.
El incidente resultó en la retirada de más de 1.800 BTC de más de 5.200 direcciones. Las pérdidas acumuladas superaron los US$ 116 millones, según los datos presentados en el texto base.
Los usuarios canadienses respondieron por aproximadamente una cuarta parte de los valores robados.
Bitcoin Red Team considera la auditoría solo la primera fase del trabajo. El grupo pretende revisar los hallazgos pendientes, confirmar qué fallas pueden explotarse y coordinar la divulgación responsable de los problemas con los proyectos afectados antes de la publicación de detalles técnicos.



