El Bitcoin Red Team, un grupo de voluntarios liderado por el desarrollador Calle y Rob Hamilton (CEO de AnchorWatch), utilizó agentes de IA para auditar 390 repositorios de Bitcoin en 27,5 horas, reportando 4.962 hall... Una vulnerabilidad crítica en BTCPay Server, descubierta por el equipo, fue explotada activament...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En poco más de un día, un equipo de 16 voluntarios utilizó agentes de inteligencia artificial para revisar 390 proyectos de código abierto de Bitcoin y señalar casi 5.000 problemas de seguridad potenciales, un esfuerzo que a los auditores humanos les habría llevado meses. La auditoría del Bitcoin Red Team descubrió 85 vulnerabilidades de gravedad crítica y 635 de alta gravedad, llevó directamente a parchear una falla explotada activamente en el procesador de pagos BTCPay Server, y encendió un debate político sobre si los investigadores de seguridad deberían tener el mismo acceso a las herramientas de IA de vanguardia que los atacantes.
El Bitcoin Red Team es una iniciativa de seguridad voluntaria liderada por el desarrollador seudónimo Calle y Rob Hamilton, CEO de AnchorWatch. El 5 de agosto de 2026, el equipo lanzó un sprint coordinado utilizando agentes de IA para escanear bases de código de Bitcoin de código abierto: billeteras, procesadores de pago, implementaciones de Lightning, herramientas de privacidad, intercambios y software de infraestructura .
La escala no tuvo precedentes: 16 contribuyentes (14 humanos y 3 agentes de IA) trabajando sin descanso, con el 91% de los hallazgos capturados mediante escaneo automatizado . El esfuerzo fue financiado por OpenSats, una organización sin fines de lucro 501(c)(3), que gastó más de $40.000 en costos de computación de IA
. El equipo utilizó un arnés de seguridad personalizado de 171.599 líneas y múltiples modelos, incluidos Kimi K3, GPT Sol, Fable, Opus y GLM5.2
.
En sus primeras 27,5 horas de operación, el equipo presentó 4.962 hallazgos de seguridad en total en 390 proyectos . De ellos, 85 fueron clasificados como de gravedad crítica y 635 como de gravedad alta, sumando juntos el 14,5% de todos los hallazgos, un promedio de 1,85 problemas graves por proyecto a una velocidad de 166 hallazgos por hora
.
Sin embargo, estas cifras brutas conllevan una advertencia importante. Según los primeros informes, solo el 21,4% de los hallazgos habían sido reproducidos con éxito por revisores humanos, lo que significa que el número de vulnerabilidades explotables confirmadas es significativamente menor que el recuento bruto . El equipo subrayó que los informes generados por IA aún requieren verificación humana para determinar la explotabilidad en el mundo real.
Para el 14 de agosto de 2026, el equipo había ampliado su escaneo a 501 proyectos durante 108 horas, registrando 7.958 hallazgos con 1.280 clasificados como altos o críticos . En ese punto, el 24,7% de todos los hallazgos habían sido reproducidos dinámicamente y el 29,4% se habían reportado a los mantenedores de los proyectos
. Las herramientas de privacidad y coinjoin tuvieron la mayor proporción de hallazgos altos o críticos, con un 24%
.
La consecuencia más significativa en el mundo real de la auditoría fue el descubrimiento de una vulnerabilidad crítica en BTCPay Server, un procesador de pagos Bitcoin de código abierto utilizado por comerciantes de todo el mundo. Entre el 7 y 8 de agosto de 2026, los atacantes explotaron activamente una falla que les permitía extraer las credenciales de administrador de LND (Lightning Network Daemon) de las instancias de BTCPay Server, esencialmente las claves de autenticación que controlan los nodos Lightning .
Con esas credenciales, los atacantes podían conectarse de forma remota a los nodos LND de las víctimas y drenar fondos de los canales de Lightning sin ninguna autenticación . Las entidades afectadas incluyeron a la propia Fundación BTCPay Server y a Citadel21, un centro comunitario centrado en Bitcoin
.
La vulnerabilidad fue divulgada de manera responsable por Craig Raw, desarrollador de Sparrow Wallet, y el Bitcoin Red Team . BTCPay Server lanzó una corrección de emergencia en la versión 2.4.2 e instó a todos los usuarios a actualizar de inmediato o apagar temporalmente sus servidores
.
En respuesta, la Fundación BTCPay Server ofreció una recompensa de recuperación de hasta 3 BTC (aproximadamente $190.000 en ese momento), que representa el 10% de los fondos recuperados . La fundación también donó 0,21 BTC cada uno a Craig Raw y al Bitcoin Red Team por su divulgación responsable
.
Un importante punto de conflicto político surgió inmediatamente después de la auditoría. El 9 de agosto de 2026, OpenAI bloqueó a Rob Hamilton de su programa de 'Acceso de Confianza para Ciberseguridad', a pesar de que había completado la verificación y la incorporación, impidiendo así más investigaciones de vulnerabilidades de Bitcoin en los modelos de OpenAI .
Hamilton informó que comenzó a integrar las capacidades de OpenAI el sábado, solo para descubrir que su acceso estaba restringido a la mañana siguiente . "Me destroza absolutamente como estadounidense patriota tener que hacer esto", escribió en X, anunciando que volvería a usar modelos chinos de código abierto para continuar protegiendo la infraestructura de Bitcoin
.
El Bitcoin Red Team migró su investigación al modelo Kimi K3 de Moonshot AI, un LLM chino de código abierto . Hamilton declaró públicamente que los hackers adversarios ya tienen acceso sin restricciones a las herramientas de IA de vanguardia mientras que los defensores están bloqueados
.
Del 13 al 14 de agosto de 2026, el Bitcoin Policy Institute (BPI) coordinó una carta abierta firmada por más de 40 empresas de criptomonedas, incluyendo Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa y Exodus, exigiendo que los principales laboratorios de IA (OpenAI, Anthropic y otros) proporcionen a los investigadores de seguridad de código abierto verificados un acceso temprano controlado a los modelos de IA de vanguardia .
Los firmantes argumentaron que los atacantes ya tienen acceso a la IA de última generación, lo que crea una brecha de seguridad asimétrica donde los defensores de sombrero blanco se ven privados de las mismas herramientas necesarias para encontrar y corregir vulnerabilidades antes de que sean explotadas . La carta no pedía que los laboratorios de IA eliminaran por completo las medidas de seguridad, sino que proponía programas de acceso de confianza estructurados con marcos de verificación, espacios privados de revisión de código y canales de comunicación con los equipos de seguridad de los laboratorios
.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El Bitcoin Red Team, un grupo de voluntarios liderado por el desarrollador Calle y Rob Hamilton (CEO de AnchorWatch), utilizó agentes de IA para auditar 390 repositorios de Bitcoin en 27,5 horas, reportando 4.962 hall...
El Bitcoin Red Team, un grupo de voluntarios liderado por el desarrollador Calle y Rob Hamilton (CEO de AnchorWatch), utilizó agentes de IA para auditar 390 repositorios de Bitcoin en 27,5 horas, reportando 4.962 hall... Una vulnerabilidad crítica en BTCPay Server, descubierta por el equipo, fue explotada activamente el 8 de agosto de 2026, permitiendo a atacantes drenar fondos de nodos de la red Lightning antes de que se lanzara un p...
OpenAI bloqueó al investigador principal Rob Hamilton de su programa de 'Acceso de Confianza para Ciberseguridad' el 9 de agosto de 2026, obligando al equipo a migrar a la IA china de código abierto (Kimi K3) y provoc...