Impulsado por
Security

El «Red Team» de Bitcoin detecta 4.962 fallos tras el ataque a Coldcard

Un grupo de seguridad formado por voluntarios, denominado «Bitcoin Red Team», detectó 4.962 vulnerabilidades —85 de ellas críticas— en 390 proyectos de código abierto relacionados con Bitcoin durante un periodo de 27 horas tras el ataque a Coldcard.

ESCRITO POR
COMPARTIR
El «Red Team» de Bitcoin detecta 4.962 fallos tras el ataque a Coldcard

Puntos clave

  • El Bitcoin Red Team registró 4.962 hallazgos en 390 repositorios en 27,5 horas.
  • Opensats financió la auditoría con casi 40 000 dólares, mientras 16 investigadores combinaban herramientas de inteligencia artificial con revisiones manuales.
  • Las herramientas de privacidad y «coinjoin» concentraron la mayor proporción de fallos graves, con un 24 % de los hallazgos críticos.

Una respuesta al ataque a Coldcard

La vulnerabilidad de la cartera de hardware Coldcard provocó la pérdida de bitcoins (BTC) de titulares a largo plazo tras un error de firmware que se remonta a marzo de 2021. Las pérdidas han superado los 116 millones de dólares, con más de 1.800 BTC sustraídos de más de 5.200 direcciones.

Ese episodio dio lugar a una iniciativa voluntaria denominada «Bitcoin Red Team», liderada por el desarrollador de BTC Calle junto con Rob Hamilton, director ejecutivo de Anchorwatch, una aseguradora especializada en autocustodia. Pusieron en marcha una auditoría de emergencia del ecosistema de código abierto de bitcoin en general para comprobar si otras carteras y bibliotecas de código de uso generalizado presentaban debilidades similares a la que afectó a los usuarios de Coldcard.

Bitcoin Red's critical flaw expose
Fuente de la imagen: X

Dieciséis investigadores de seguridad dedicaron 27,5 horas a examinar minuciosamente 390 repositorios de código abierto de bitcoin, combinando análisis asistidos por inteligencia artificial (IA) con revisiones manuales. El equipo registró un total de 4.962 hallazgos de seguridad, incluidos 85 clasificados como críticos y 635 calificados como de alta gravedad (a un ritmo medio de 2,31 hallazgos de alta gravedad o críticos por investigador y hora).

La financiación de esta iniciativa provino de Opensats, una organización sin ánimo de lucro que respalda el desarrollo de código abierto de Bitcoin, la cual aportó cerca de 40 000 dólares para apoyar el trabajo de los investigadores. Calle describió el estado de la seguridad del ecosistema como «extremadamente malo».

Los analistas que siguieron la auditoría en tiempo real señalaron que, hasta el momento, solo uno de cada cinco hallazgos había sido reproducido de forma independiente, lo que demuestra que muchos de los problemas detectados aún necesitan confirmación antes de que los desarrolladores puedan estar seguros de su gravedad en el mundo real.

Dónde se concentran los fallos

Las herramientas de privacidad y «coinjoin» (software diseñado para ocultar el rastro de las transacciones de bitcoin en la cadena de bloques) representaron la mayor concentración de problemas graves, con un 24 % de los hallazgos críticos a pesar de constituir una proporción menor del total de proyectos revisados. Las bibliotecas criptográficas, por el contrario, generaron el mayor número bruto de hallazgos, con 1.101, pero solo un 10 % de ellos —una cifra comparativamente baja— se clasificaron como de alta gravedad, lo que sugiere que el código es, en general, más maduro, a pesar de ser el objeto de mayor escrutinio por parte de los investigadores.

La mayoría de los 390 proyectos analizados presentaban pocos o ningún problema crítico; el verdadero peligro parecía concentrarse en un conjunto más reducido de herramientas encargadas de la generación de claves privadas, la firma y las transacciones que preservan la privacidad, la misma categoría de software que estuvo en el origen del fallo original de Coldcard que dio lugar a toda esta iniciativa.

El momento en que se ha producido este descubrimiento es relevante, dado que la comunidad de autocustodia de bitcoin ha pasado las últimas dos semanas asimilando la magnitud de las pérdidas de Coldcard, en las que solo los usuarios canadienses representan aproximadamente una cuarta parte de los fondos robados.

Es necesario evaluar el futuro

El Bitcoin Red Team ha señalado que la auditoría es la primera fase de un esfuerzo continuo, más que un evento puntual, y que tiene previsto revisar el volumen acumulado de hallazgos, confirmar qué vulnerabilidades son realmente explotables y coordinar la divulgación responsable con los proyectos afectados antes de que se hagan públicos los detalles.

Para una comunidad de autocustodia que aún está asimilando la magnitud de las pérdidas de Coldcard, la auditoría sirve también como prueba de que los investigadores de «sombrero blanco» avanzan ahora a un ritmo más cercano al de los atacantes.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia