{"id":17448,"date":"2026-08-06T06:56:10","date_gmt":"2026-08-06T06:56:10","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/el-bitcoin-red-team-identifica-4962-problemas-de-seguridad-en-proyectos-de-bitcoin-tras-la-explotacion-de-coldcard\/"},"modified":"2026-08-06T06:56:10","modified_gmt":"2026-08-06T06:56:10","slug":"el-bitcoin-red-team-identifica-4962-problemas-de-seguridad-en-proyectos-de-bitcoin-tras-la-explotacion-de-coldcard","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/el-bitcoin-red-team-identifica-4962-problemas-de-seguridad-en-proyectos-de-bitcoin-tras-la-explotacion-de-coldcard\/","title":{"rendered":"El Bitcoin Red Team identifica 4,962 problemas de seguridad en proyectos de Bitcoin tras la explotaci\u00f3n de Coldcard"},"content":{"rendered":"<h2>Iniciativa de Seguridad Voluntaria de Bitcoin<\/h2>\n<p>Una <strong>iniciativa de seguridad voluntaria<\/strong> de Bitcoin ha identificado <strong>4,962 problemas de seguridad potenciales<\/strong> en <strong>390 proyectos<\/strong> relacionados con Bitcoin durante sus primeras <strong>29.8 horas<\/strong> de revisiones de c\u00f3digo asistidas por <em>inteligencia artificial (IA)<\/em>. De estos, <strong>720 han sido clasificados como de alta o cr\u00edtica gravedad<\/strong>. Seg\u00fan el desarrollador de Bitcoin Calle, el <strong>Bitcoin Red Team<\/strong> ha lanzado una revisi\u00f3n de seguridad coordinada que abarca bibliotecas de Bitcoin, billeteras, software de infraestructura y otros proyectos de c\u00f3digo abierto, tras los recientes ataques a billeteras Coldcard.<\/p>\n<h2>Comentarios de Calle y Situaci\u00f3n Actual<\/h2>\n<blockquote>\n<p>Calle coment\u00f3: \u00abHemos escrito m\u00faltiples arneses y estamos lanzando una gran ola de revisiones contra muchos proyectos centrales de Bitcoin: bibliotecas criptogr\u00e1ficas, billeteras, infraestructura&#8230; La situaci\u00f3n es <strong>extremadamente mala<\/strong>. Estamos promediando alrededor de una explotaci\u00f3n cr\u00edtica por hora por persona.\u00bb<\/p>\n<\/blockquote>\n<p>Nuestro esfuerzo voluntario incluye al CEO de AnchorWatch, Rob Hamilton, y otros contribuyentes de Bitcoin que utilizan herramientas asistidas por IA junto con verificaci\u00f3n manual para identificar vulnerabilidades de software.<\/p>\n<h2>Detalles de la Campa\u00f1a de Revisi\u00f3n<\/h2>\n<p>La campa\u00f1a llega menos de una semana despu\u00e9s de que los atacantes explotaran una falla que afectaba al firmware de la billetera hardware Coldcard, un incidente que ha llevado a desarrolladores e investigadores a intensificar las revisiones del software de Bitcoin. Seg\u00fan datos compartidos por Calle, la iniciativa ha completado revisiones automatizadas y manuales en <strong>390 repositorios<\/strong>, identificando <strong>4,962 problemas potenciales<\/strong> en el proceso. De esos, <strong>720 han sido clasificados como hallazgos de alta o cr\u00edtica gravedad<\/strong>.<\/p>\n<p>El equipo agreg\u00f3 que el <strong>21.4%<\/strong> de los problemas reportados ya han sido reproducidos, lo que indica que una parte de los hallazgos generados inicialmente por IA ha sido verificada de forma independiente.<\/p>\n<h2>Costos y Contribuciones<\/h2>\n<p>En lugar de centrarse en una sola aplicaci\u00f3n, la campa\u00f1a de revisi\u00f3n abarca bibliotecas criptogr\u00e1ficas, software de billetera, componentes de infraestructura y otros proyectos que forman parte del ecosistema de Bitcoin. Calle mencion\u00f3 que el trabajo se basa en m\u00faltiples arneses de prueba desarrollados espec\u00edficamente para este esfuerzo. Tambi\u00e9n revel\u00f3 que la campa\u00f1a est\u00e1 consumiendo aproximadamente <strong>$10,000 por d\u00eda<\/strong> en costos de computaci\u00f3n, con OpenSats cubriendo los gastos.<\/p>\n<p>Seg\u00fan su publicaci\u00f3n, Kimi Moonshot ha proporcionado cuentas de IA y acceso a su modelo Kimi K3 para apoyar las revisiones. El grupo tambi\u00e9n ha solicitado a los miembros de la comunidad que contribuyan con cuentas de computaci\u00f3n o tokens digitales para sostener la iniciativa.<\/p>\n<h2>Incidentes de Seguridad Recientes<\/h2>\n<p>El esfuerzo de revisi\u00f3n sigue uno de los incidentes de seguridad de billetera m\u00e1s grandes conocidos que afectan a los usuarios de Bitcoin en los \u00faltimos a\u00f1os. Como se inform\u00f3 anteriormente por crypto.news, Galaxy Research ha confirmado que los atacantes robaron <strong>1,596 BTC<\/strong> de aproximadamente <strong>7,300 direcciones<\/strong> a trav\u00e9s de tres olas de ataque confirmadas, mientras que tambi\u00e9n identificaron <strong>14 incidentes m\u00e1s peque\u00f1os<\/strong> vinculados a la misma falla de generaci\u00f3n de semillas de Coldcard.<\/p>\n<p>La firma de investigaci\u00f3n ha identificado por separado una cuarta ola coordinada sospechosa que podr\u00eda elevar las p\u00e9rdidas totales a aproximadamente <strong>2,055 BTC<\/strong>, aunque a\u00fan no ha incluido esas direcciones en su conteo confirmado porque la confirmaci\u00f3n adicional de las v\u00edctimas a\u00fan est\u00e1 pendiente.<\/p>\n<h2>Vulnerabilidad de Coldcard<\/h2>\n<p>Seg\u00fan Coinkite, la vulnerabilidad de Coldcard se origin\u00f3 durante un cambio de firmware introducido en marzo de 2021 al integrar una nueva biblioteca criptogr\u00e1fica. En lugar de generar semillas de billetera con el generador de n\u00fameros aleatorios de hardware previsto, las versiones de firmware vulnerables depend\u00edan de un generador pseudoaleatorio determinista proporcionado por MicroPython durante la creaci\u00f3n de semillas.<\/p>\n<p>El equipo de ingenier\u00eda y seguridad de Bitcoin de Block lleg\u00f3 a la misma conclusi\u00f3n de forma independiente tras revisar el firmware. Si bien Block dijo que no hab\u00eda completado pruebas emp\u00edricas en todos los dispositivos afectados, concluy\u00f3 que el firmware vulnerable llamaba al fallback determinista en lugar del generador de n\u00fameros aleatorios de hardware STM32 al crear semillas de billetera.<\/p>\n<p>Coinkite estima que los dispositivos Mk2 y Mk3 afectados generaron aproximadamente <strong>40 bits de entrop\u00eda efectiva<\/strong>, mientras que los dispositivos Mk4, Mk5 y Coldcard Q vulnerables produjeron aproximadamente <strong>72 bits<\/strong> en lugar de los <strong>128 bits previstos<\/strong>. Desde entonces, se han lanzado actualizaciones de firmware de emergencia para todos los productos afectados.<\/p>\n<h2>Recomendaciones y Conclusiones<\/h2>\n<p>La compa\u00f1\u00eda tambi\u00e9n ha advertido que instalar firmware parcheado no asegura las billeteras creadas con versiones vulnerables. Los usuarios deben generar frases de semilla completamente nuevas en dispositivos actualizados y transferir su Bitcoin a direcciones derivadas de esas nuevas semillas. Las billeteras creadas utilizando al menos <strong>50 lanzamientos de dados privados<\/strong> no se consideran vulnerables a este problema espec\u00edfico de generaci\u00f3n de n\u00fameros aleatorios por s\u00ed solo, aunque Coinkite contin\u00faa recomendando la migraci\u00f3n.<\/p>\n<p>Si bien la investigaci\u00f3n de Coldcard sigue activa, el Bitcoin Red Team ha continuado enviando vulnerabilidades reci\u00e9n identificadas a los proyectos de software afectados a medida que avanzan las revisiones. Seg\u00fan Calle, varios problemas cr\u00edticos fueron divulgados de forma privada a los mantenedores del proyecto en las <strong>12 horas anteriores<\/strong> en lugar de ser publicados p\u00fablicamente. El grupo no ha identificado los proyectos afectados mientras los desarrolladores trabajan en soluciones.<\/p>\n<p>La campa\u00f1a voluntaria combina hallazgos generados por IA con revisi\u00f3n humana antes de reportar problemas, y el equipo dijo que reproducir vulnerabilidades reportadas sigue siendo parte de su proceso de verificaci\u00f3n. De los casi <strong>5,000 hallazgos potenciales<\/strong> identificados hasta ahora, poco m\u00e1s de una quinta parte ya han sido reproducidos, mientras que las revisiones contin\u00faan en otros repositorios de Bitcoin.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Iniciativa de Seguridad Voluntaria de Bitcoin Una iniciativa de seguridad voluntaria de Bitcoin ha identificado 4,962 problemas de seguridad potenciales en 390 proyectos relacionados con Bitcoin durante sus primeras 29.8 horas de revisiones de c\u00f3digo asistidas por inteligencia artificial (IA). De estos, 720 han sido clasificados como de alta o cr\u00edtica gravedad. Seg\u00fan el desarrollador de Bitcoin Calle, el Bitcoin Red Team ha lanzado una revisi\u00f3n de seguridad coordinada que abarca bibliotecas de Bitcoin, billeteras, software de infraestructura y otros proyectos de c\u00f3digo abierto, tras los recientes ataques a billeteras Coldcard. Comentarios de Calle y Situaci\u00f3n Actual Calle coment\u00f3: \u00abHemos<\/p>\n","protected":false},"author":3,"featured_media":17447,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15,64],"tags":[10684,11,10683,10682,10656,9600,65],"class_list":["post-17448","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","category-hack","tag-anchorwatch","tag-bitcoin","tag-calle","tag-coinkite","tag-coldcard","tag-galaxy-research","tag-hack"],"yoast_description":"El Bitcoin Red Team ha descubierto 4,962 problemas de seguridad en 390 proyectos durante revisiones asistidas por IA, tras los exploits de billeteras Coldcard.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17448","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=17448"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17448\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/17447"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=17448"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=17448"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=17448"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}