cripto para todos
Unirse
A
A

Un equipo de red teaming asistido por IA destapa 85 vulnerabilidades críticas en Bitcoin

21:10 ▪ 5 min de lectura ▪ por Fenelon L.
Informarse Bitcoin (BTC)
Resumir este artículo con:

En 27 horas, 16 desarrolladores reportaron 4 962 problemas en 390 proyectos relacionados con Bitcoin, de los cuales 85 son fallas críticas y 635 de gravedad alta. Dieciséis desarrolladores dirigieron la auditoría con modelos de IA y aproximadamente 10 000 dólares de cómputo por día, pero el volumen revela principalmente un problema de clasificación. La prioridad ahora es abordar los bugs antes que los atacantes.

Una ilustración de estilo cómic retro en la que se muestra a un desarrollador presa del pánico al descubrir 85 errores críticos que amenazan a Bitcoin, en un ambiente dramático, electrizante e inquietante.

En breve

  • Dieciséis desarrolladores de todo el mundo trabajaron 24 horas al día en la auditoría.
  • El balance publicado después de 27,5 horas cuenta con 4 962 reportes en 390 proyectos, de los cuales 85 son críticos y 635 de gravedad alta.
  • El grupo estima su esfuerzo en aproximadamente 10 000 dólares de cómputo por día y reproduce los casos críticos antes de transmitirlos.

Un equipo rojo de Bitcoin reporta una falla crítica casi cada hora

El 4 de agosto, Calle, el desarrollador seudónimo asociado al protocolo Cashu, inició una ola de revisiones ofensivas, un proceso de red teaming que prueba el código como lo haría un atacante. 

Según Calle, el equipo revisaba bibliotecas criptográficas, billeteras e infraestructuras de Bitcoin a un ritmo de aproximadamente una explotación crítica por hora y por persona, mientras describía la situación como «extremadamente mala». Después de las recientes turbulencias en la red Bitcoin, esta campaña aparece como una auditoría del ecosistema, no como la búsqueda de un solo defecto.

El 5 de agosto, el grupo contaba con 16 miembros distribuidos por el mundo y trabajaba 24 horas al día. Su balance publicado en X indicaba que tras 27,5 horas, el equipo había abierto 4 962 reportes en 390 proyectos, de los cuales 85 críticos y 635 de gravedad alta.

El volumen impresiona, pero hay que leer estas cifras con precaución. Un reporte aún no equivale a una explotación confirmada. CoinDesk informa que los responsables de los proyectos verificaron rápidamente la mayoría de los reportes críticos y los reprodujeron en un entorno local con una prueba de concepto.

El verdadero cuello de botella comienza después del descubrimiento

El principal problema ya no es la detección, sino la clasificación, verificación y envío de los reportes a los mantenedores correctos. Rob Hamilton, quien construye la instalación automatizada del grupo, resumió esta dificultad: el verdadero cuello de botella es dirigir cada alerta al equipo correcto.

Lo más difícil es coordinar el envío de los reportes hacia las personas correctas.

Este paso es tan importante como el escaneo mismo. Un equipo de seguridad debe distinguir un bug real de un falso positivo, establecer un escenario reproducible, verificar el impacto y luego dar al mantenedor suficientes elementos para corregirlo sin perder tiempo.

El grupo dice publicar rápido porque los responsables pueden probar los reportes con las mismas herramientas. Sin embargo, esta rapidez también aumenta la carga de recepción e impulsa una estricta priorización.

En ambos casos, la IA amplía la cobertura del código, pero no reemplaza el juicio. El reporte útil no es el que parece alarmante, sino el que un mantenedor puede reproducir y tratar.

El riesgo supera a Bitcoin cuando la IA también acelera a los atacantes

La herramienta que amplía la defensa también puede reducir el costo de la investigación ofensiva. CoinDesk recuerda que Anthropic encontró por menos de 50 dólares una falla que nadie detectó durante 27 años en un software muy utilizado, mientras que Google afirmaba haber detectado un grupo criminal preparando un ataque alrededor de una falla que un modelo había encontrado.

El grupo Bitcoin Red Team quema aproximadamente 10 000 dólares al día para mantener este ritmo. Esta cantidad no mide el costo de un ataque real, pero muestra que la potencia de cómputo y la clasificación humana forman ahora un rubro presupuestario concreto para la defensa de las infraestructuras cripto.

El precedente Coldcard hace tangible el riesgo. Los robos iniciados el 30 de julio causaron pérdidas de hasta 114 millones de dólares a wallets cuyas seeds provenían de un firmware defectuoso, según CoinDesk. El caso recuerda que un bug puede seguir siendo explotable mucho después de su descubrimiento, sobre todo cuando los usuarios no saben que deben migrar sus fondos.

En resumen, el Bitcoin Red Team destaca tres hechos : los modelos de IA detectan fallas a gran velocidad, los mantenedores deben absorber y calificar una avalancha de reportes, y los atacantes pueden usar los mismos métodos. El seguimiento de pérdidas relacionadas con el hackeo de Coldcard recuerda que los usuarios siguen expuestos después de que un equipo ha corregido una falla, mientras no hayan migrado sus fondos. Esta campaña no prueba que Bitcoin esté comprometido, pero muestra que su seguridad ahora se juega a un ritmo industrial. La clasificación hará la diferencia.

¡Maximiza tu experiencia en Cointribune con nuestro programa "Read to Earn"! Por cada artículo que leas, gana puntos y accede a recompensas exclusivas. Regístrate ahora y comienza a acumular beneficios.



Unirse al programa
A
A
Fenelon L. avatar
Fenelon L.

Apasionado por Bitcoin, me encanta explorar los intrincados detalles de la blockchain y las criptomonedas y comparto mis descubrimientos con la comunidad. Mi sueño es vivir en un mundo donde la privacidad y la libertad financiera estén garantizadas para todos, y creo firmemente que Bitcoin es la herramienta que puede hacer esto posible.

AVISO LEGAL

Las ideas y opiniones expresadas en este artículo pertenecen al autor y no deben tomarse como consejo de inversión. Haz tu propia investigación antes de tomar cualquier decisión de inversión.