BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Bitcoin

Dieciséis voluntarios dicen haber hallado 85 fallos críticos en el software de Bitcoin en 27 horas, y de momento solo uno de cada cinco hallazgos se puede reproducir

El fallo del generador de números aleatorios que ha vaciado monederos Coldcard entró en el firmware con una compilación de 2021 y no lo vio nadie hasta el 30 de julio de 2026. Son 1.950…

FretchCop 8 min de lectura
Dieciséis voluntarios dicen haber hallado 85 fallos críticos en el software de Bitcoin en 27 horas, y de momento solo uno de cada cinco hallazgos se puede reproducir

El fallo del generador de números aleatorios que ha vaciado monederos Coldcard entró en el firmware con una compilación de 2021 y no lo vio nadie hasta el 30 de julio de 2026. Son 1.950 días de código abierto, publicado, descargable y revisable por cualquiera. Esta semana, dieciséis voluntarios con 40.000 dólares en fichas de modelos de inteligencia artificial dicen haber encontrado 85 fallos de gravedad crítica en el software que rodea a Bitcoin en 27 horas y media.

La cifra completa que publicó el desarrollador Calle es 4.962 hallazgos en 390 proyectos, de los cuales 85 críticos y 635 de gravedad alta. Y el dato que casi no se ha citado está en la misma tanda de mensajes: hasta ahora se ha logrado reproducir el 21,4% de los hallazgos. Las dos cosas son la noticia. Una campaña de revisión de esta escala no había existido en Bitcoin, y su propio recuento admite que cuatro de cada cinco apuntes todavía no son un agujero demostrado.

Qué es el Bitcoin Red Team y qué ha contado

No es una empresa ni tiene web. Es un grupo de voluntarios coordinado por Calle, el desarrollador que hizo la versión Android de Bitchat, y por Rob Hamilton, consejero delegado de AnchorWatch, una aseguradora de autocustodia. La financiación la ha puesto OpenSats, la fundación 501(c)(3) que subvenciona desarrollo libre de Bitcoin, con algo más de 40.000 dólares gastados en tokens de modelos. Entre los colaboradores agradecidos públicamente aparecen danielabrozzoni, lylepratt, stutxo, benthecarman y thesimplekid.

El disparador está fechado. La campaña arranca días después del robo de los Coldcard, que Galaxy Research sitúa en 1.816 bitcoins ya movidos y una exposición máxima cercana a los 130 millones de dólares. Antes de este sprint el grupo había escaneado unos 150 repositorios y hecho poco más de una docena de avisos privados. La escalada de esta semana multiplica por 2,6 el número de repositorios revisados y por más de 72 el de hallazgos de gravedad alta o crítica.

0,031%
Lo que costó la auditoría entera (40.000 $) medido contra los ~130 millones de dólares que se llevó un solo fallo en Coldcard. La misma cuenta al revés: 3.250 veces

El arma no es el modelo, es el arnés

Hamilton ha descrito la pieza que hace el trabajo: un arnés propio que en un momento dado tenía 171.599 líneas de código, diseñado para localizar bibliotecas críticas y código que soporta mucha carga, documentar vulnerabilidades, reproducirlas y empaquetarlas en informes utilizables. Por encima corren modelos de gama alta: Kimi K3, GLM 5.2, Opus, Fable y GPT Sol.

Ese listado tiene una historia dentro. Al principio el acceso a los modelos de OpenAI y Anthropic estaba limitado y el grupo tiró de modelos abiertos chinos, algo que en el sector se leyó como mal presagio para la primacía estadounidense en inteligencia artificial. A medida que la campaña ganó peso tras el robo, los accesos se abrieron. La lección operativa es menos épica y más útil: lo que rinde no es el modelo suelto sino el andamiaje que le da contexto, y Hamilton ha señalado que cuando un humano con conocimiento específico del dominio guía la herramienta los resultados mejoran, porque el arnés a veces huele que algo está mal sin entender por qué.

El grupo dice que va a publicar el arnés en abierto para que las empresas puedan pasarlo por su propio código cerrado. Es la decisión con más consecuencias de todo el asunto, y ninguna de ellas es solo buena.

La cuenta que no cuadra

Calle publicó también un ritmo: 2,31 hallazgos de gravedad alta o crítica por persona y hora. Con los 720 apuntes de esas dos categorías y las 27,5 horas declaradas, ese ritmo implica 311,7 horas-persona de trabajo, o sea 11,3 personas a jornada completa durante todo el sprint. Si se reparten los 720 entre las 16 personas que Cointelegraph atribuye al grupo, el ritmo real por hora-persona baja a 1,64, un 29% menos que el número publicado. La lectura honesta no es que nadie mienta: es que no las dieciséis trabajaron las 27,5 horas, y que el equipo efectivo fue de unas once personas a tiempo completo. Nadie lo ha calculado en voz alta.

Hay una segunda frase que conviene medir. Calle dijo que iban «del orden de un exploit crítico por hora y por persona». Los 85 críticos entre 440 horas-persona dan 0,19, es decir uno cada 5,2 horas-persona. La frase solo cuadra si por «crítico» se entiende el conjunto de altos y críticos, y entonces sí: 1,64 por hora-persona es «del orden de uno». Vale la pena decirlo porque es la diferencia entre 85 bombas y 720 avisos.

Y una tercera, más pequeña y más reveladora. Crypto Briefing y Bitcoin Magazine sitúan los 4.962 hallazgos en una ventana de 27,5 horas; Cointelegraph los sitúa en las primeras 29,8 horas de operación. Es el mismo total con dos relojes distintos, porque el recuento es una foto tomada de mensajes sucesivos. Según a quién se lea, el ritmo titular es de 180,4 hallazgos por hora o de 166,5, un 8,4% de diferencia.

12,7
Hallazgos por proyecto
8,06 $
Coste por hallazgo
20 s
Un hallazgo cada
21,4%
Reproducidos hasta ahora

Cuarenta mil dólares es un precio absurdo, en los dos sentidos

Divídase como se quiera y el resultado incomoda. Los 40.000 dólares salen a 8,06 por hallazgo, a 55,56 por hallazgo de gravedad alta o crítica, a 470,59 por crítico y a 102,56 por repositorio revisado. Frente a eso, el único fallo que provocó la campaña ha costado del orden de 130 millones a sus víctimas: el presupuesto entero de la auditoría es el 0,031% de esa pérdida.

La conclusión fácil es que auditar sale regalado y que el sector llevaba años dejándolo sin hacer por pereza. La conclusión incómoda es la simétrica: si 40.000 dólares y once personas producen 720 avisos serios en poco más de un día, cualquiera con 40.000 dólares y once personas puede producir lo mismo sin avisar a nadie. El coste de encontrar ha bajado para los dos bandos a la vez.

Hallazgos totales4.962
Reproducidos (21,4%)~1.062
Altos y críticos720
Críticos85

La otra cara: 4.962 hallazgos no son 4.962 agujeros

El 21,4% reproducido es el número que ordena todo lo demás. Significa unos 1.062 apuntes confirmados y cerca de 3.900 que por ahora son sospechas de una máquina. Cabe una lectura benévola y probablemente correcta: el grupo dice que reproduce en local los casos críticos antes de avisar al mantenedor, así que el porcentaje global está lastrado por el ruido de baja gravedad y la reproducción sigue en marcha. Cabe también la lectura dura, que es la que conocen los que reciben esos informes. Un buzón lleno de hallazgos sin reproducir es trabajo trasladado, no trabajo hecho.

Dos matices más que el titular se come. El protocolo de Bitcoin no era el objetivo ni aparece en la cuenta: lo revisado es el software de alrededor, monederos, bibliotecas criptográficas e infraestructura, que es exactamente donde vivía el fallo de Coldcard. Y el coste de arreglar no lo paga OpenSats, lo pagan mantenedores que en muchos casos son una persona sin sueldo. Los ingenieros del sector están recibiendo mensajes directos de Hamilton o de Calle con un adjunto que les arruina la semana, y de eso hay ya bastante folclore en redes. Calle lo reconoció sin adornos.

Hay mucho caos ahora mismo en el ecosistema. Entendemos perfectamente que a mucha gente le están lloviendo problemas de seguridad en este momento.

La simetría que nadie quiere mirar

Hace dos días, Boltz apagó indefinidamente sus swaps de Bitcoin con un argumento textual: los atacantes asistidos por inteligencia artificial encontraban fallos más rápido de lo que su equipo los parcheaba. Ningún usuario perdió fondos, y precisamente por eso el caso es limpio. Lo que ha hecho el Red Team es la misma operación con el signo cambiado, financiada por una fundación y con divulgación responsable en vez de con una transacción.

La herramienta es una sola. Cuando el arnés de 171.599 líneas se publique, dieciséis voluntarios pasarán a ser cualquiera, y la ventaja quedará del lado de quien tenga más presupuesto de cómputo, no del lado de quien tenga mejores intenciones. Ahí está el punto ciego del episodio: el arnés que audita todo el software de Bitcoin no lo ha auditado nadie, y de las 171.599 líneas que lo forman no hay repositorio público al que mirar. Es una crítica de andamiaje, no de intención, pero conviene decirla ahora y no cuando alguien la use al revés.

Lo que dirá si esto se confirma
  • Si el porcentaje de hallazgos reproducidos sube del 21,4% o se estanca. Es la única métrica que convierte avisos en vulnerabilidades.
  • La publicación del arnés: licencia, repositorio y si sale con o sin las reglas que generan los hallazgos.
  • Cuántos de los 85 críticos acaban en CVE, aviso público o firmware corregido, y cuánto tarda el primero.
  • Si algún proyecto de los 390 anuncia que ha encontrado el aviso demasiado tarde. Ese es el escenario que arruina la campaña.
  • Si OpenSats amplía la partida más allá de los 40.000 dólares o si aparece financiación de empresas con código cerrado interesadas en pasar el arnés por su casa.
  • Nombres propios: cuando un mantenedor cuente en público qué recibió y qué era, se sabrá si el ratio de señal es 21% o mucho mejor.
  • Si otro protocolo repite el patrón de Boltz y para el servicio citando presión de ataques automatizados.

Mientras esto pasa el mercado ni se entera. Bitcoin cotiza a 64.475 dólares con una subida del 0,68% en 24 horas y Ether a 1.904,14 con un 2,08%, sin un solo movimiento de doble dígito ni nada que se acerque al 5%. Tiene sentido: la noticia no cambia el precio de nada hoy. Cambia el coste de encontrar el fallo que mañana sí lo cambia, y lo cambia para los dos lados del tablero.

Fuentes: Cointelegraph, Crypto Briefing, Bitcoin Magazine, TFTC, mensajes de Calle en X, TRM Labs, Galaxy Research, CoinGecko. Cálculos de ritmo, coste por hallazgo y horas-persona, propios.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba