Iniciativa de Seguridad Voluntaria de Bitcoin
Una iniciativa de seguridad voluntaria de Bitcoin ha identificado 4,962 problemas de seguridad potenciales en 390 proyectos relacionados con Bitcoin durante sus primeras 29.8 horas de revisiones de código asistidas por inteligencia artificial (IA). De estos, 720 han sido clasificados como de alta o crítica gravedad. Según el desarrollador de Bitcoin Calle, el Bitcoin Red Team ha lanzado una revisión de seguridad coordinada que abarca bibliotecas de Bitcoin, billeteras, software de infraestructura y otros proyectos de código abierto, tras los recientes ataques a billeteras Coldcard.
Comentarios de Calle y Situación Actual
Calle comentó: «Hemos escrito múltiples arneses y estamos lanzando una gran ola de revisiones contra muchos proyectos centrales de Bitcoin: bibliotecas criptográficas, billeteras, infraestructura… La situación es extremadamente mala. Estamos promediando alrededor de una explotación crítica por hora por persona.»
Nuestro esfuerzo voluntario incluye al CEO de AnchorWatch, Rob Hamilton, y otros contribuyentes de Bitcoin que utilizan herramientas asistidas por IA junto con verificación manual para identificar vulnerabilidades de software.
Detalles de la Campaña de Revisión
La campaña llega menos de una semana después de que los atacantes explotaran una falla que afectaba al firmware de la billetera hardware Coldcard, un incidente que ha llevado a desarrolladores e investigadores a intensificar las revisiones del software de Bitcoin. Según datos compartidos por Calle, la iniciativa ha completado revisiones automatizadas y manuales en 390 repositorios, identificando 4,962 problemas potenciales en el proceso. De esos, 720 han sido clasificados como hallazgos de alta o crítica gravedad.
El equipo agregó que el 21.4% de los problemas reportados ya han sido reproducidos, lo que indica que una parte de los hallazgos generados inicialmente por IA ha sido verificada de forma independiente.
Costos y Contribuciones
En lugar de centrarse en una sola aplicación, la campaña de revisión abarca bibliotecas criptográficas, software de billetera, componentes de infraestructura y otros proyectos que forman parte del ecosistema de Bitcoin. Calle mencionó que el trabajo se basa en múltiples arneses de prueba desarrollados específicamente para este esfuerzo. También reveló que la campaña está consumiendo aproximadamente $10,000 por día en costos de computación, con OpenSats cubriendo los gastos.
Según su publicación, Kimi Moonshot ha proporcionado cuentas de IA y acceso a su modelo Kimi K3 para apoyar las revisiones. El grupo también ha solicitado a los miembros de la comunidad que contribuyan con cuentas de computación o tokens digitales para sostener la iniciativa.
Incidentes de Seguridad Recientes
El esfuerzo de revisión sigue uno de los incidentes de seguridad de billetera más grandes conocidos que afectan a los usuarios de Bitcoin en los últimos años. Como se informó anteriormente por crypto.news, Galaxy Research ha confirmado que los atacantes robaron 1,596 BTC de aproximadamente 7,300 direcciones a través de tres olas de ataque confirmadas, mientras que también identificaron 14 incidentes más pequeños vinculados a la misma falla de generación de semillas de Coldcard.
La firma de investigación ha identificado por separado una cuarta ola coordinada sospechosa que podría elevar las pérdidas totales a aproximadamente 2,055 BTC, aunque aún no ha incluido esas direcciones en su conteo confirmado porque la confirmación adicional de las víctimas aún está pendiente.
Vulnerabilidad de Coldcard
Según Coinkite, la vulnerabilidad de Coldcard se originó durante un cambio de firmware introducido en marzo de 2021 al integrar una nueva biblioteca criptográfica. En lugar de generar semillas de billetera con el generador de números aleatorios de hardware previsto, las versiones de firmware vulnerables dependían de un generador pseudoaleatorio determinista proporcionado por MicroPython durante la creación de semillas.
El equipo de ingeniería y seguridad de Bitcoin de Block llegó a la misma conclusión de forma independiente tras revisar el firmware. Si bien Block dijo que no había completado pruebas empíricas en todos los dispositivos afectados, concluyó que el firmware vulnerable llamaba al fallback determinista en lugar del generador de números aleatorios de hardware STM32 al crear semillas de billetera.
Coinkite estima que los dispositivos Mk2 y Mk3 afectados generaron aproximadamente 40 bits de entropía efectiva, mientras que los dispositivos Mk4, Mk5 y Coldcard Q vulnerables produjeron aproximadamente 72 bits en lugar de los 128 bits previstos. Desde entonces, se han lanzado actualizaciones de firmware de emergencia para todos los productos afectados.
Recomendaciones y Conclusiones
La compañía también ha advertido que instalar firmware parcheado no asegura las billeteras creadas con versiones vulnerables. Los usuarios deben generar frases de semilla completamente nuevas en dispositivos actualizados y transferir su Bitcoin a direcciones derivadas de esas nuevas semillas. Las billeteras creadas utilizando al menos 50 lanzamientos de dados privados no se consideran vulnerables a este problema específico de generación de números aleatorios por sí solo, aunque Coinkite continúa recomendando la migración.
Si bien la investigación de Coldcard sigue activa, el Bitcoin Red Team ha continuado enviando vulnerabilidades recién identificadas a los proyectos de software afectados a medida que avanzan las revisiones. Según Calle, varios problemas críticos fueron divulgados de forma privada a los mantenedores del proyecto en las 12 horas anteriores en lugar de ser publicados públicamente. El grupo no ha identificado los proyectos afectados mientras los desarrolladores trabajan en soluciones.
La campaña voluntaria combina hallazgos generados por IA con revisión humana antes de reportar problemas, y el equipo dijo que reproducir vulnerabilidades reportadas sigue siendo parte de su proceso de verificación. De los casi 5,000 hallazgos potenciales identificados hasta ahora, poco más de una quinta parte ya han sido reproducidos, mientras que las revisiones continúan en otros repositorios de Bitcoin.