Un grupo de desarrolladores voluntarios, denominado Bitcoin Red Team, ha reportado 4,962 hallazgos de seguridad en 390 proyectos de Bitcoin durante un periodo de aproximadamente 30 horas. La auditoría, que analizó 391 repositorios de código, reveló que solo uno de ellos se encontraba totalmente libre de fallos.
Distribución de la gravedad de los fallos
De la totalidad de los problemas detectados, el 14.5% se clasifica como de gravedad alta o crítica. Específicamente, los revisores registraron 85 problemas críticos y 635 de nivel alto. El resto de los hallazgos se distribuye en categorías de severidad media, baja o informativa, con 246 reportes que no recibieron una etiqueta de gravedad específica.
14.5% de los hallazgos son de gravedad alta o crítica
La investigación también arrojó datos sobre la metodología utilizada: el 91% de los hallazgos provino de escaneos automatizados, mientras que un 21.4% incluyó código funcional como prueba de concepto. Los revisores solo descartaron ocho casos como falsos positivos.
Respecto al volumen de datos, un pico de 4,101 hallazgos se registró en una sola hora, aunque se aclaró que esto correspondió a un volcado de datos previo y no a un escaneo en tiempo real. Sin embargo, al excluir ese volumen, el ritmo real de detección fue de aproximadamente 29 hallazgos por hora durante las 29 horas restantes.
Sectores más vulnerables y el impacto en el mercado
El análisis por categorías muestra que las herramientas de privacidad encabezan la lista de vulnerabilidades con un 24%. Otros sectores con alta incidencia fueron los pools de minería (21.7%), la infraestructura y herramientas (21.5%), y los servicios de swaps y exchanges (20.9%). Por el contrario, las cold wallets y el firmware presentaron un nivel de fallos graves significativamente menor, con un 9.6%.
Las librerías criptográficas representaron el mayor volumen de reportes, con 1,385 hallazgos en 128 proyectos. Según informó el desarrollador open-source Calle en X, los mantenedores ya están confirmando los reportes más graves.
Contexto de seguridad
La auditoría se intensificó tras incidentes de seguridad en dispositivos físicos y vulnerabilidades en generadores de claves.
El origen de esta revisión masiva fue la detección de un fallo en la generación de semillas de los dispositivos Coldcard, tras lo cual Coinkite informó sobre un proceso de software predecible que limitaba la seguridad del dispositivo. Este tipo de incidentes ya ha tenido precedentes, como el caso del bug Milk Sad en 2023, que generaba claves basadas en datos de tiempo del reloj, o la vulnerabilidad Ill Bloom, que causó la pérdida de 5.7 millones de dólares en wallets con generadores débiles.
Ante este panorama, OpenSats lanzó una línea de becas denominada Code RED para financiar a investigadores que revelen fallos de seguridad en la red.
