Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerSwapCryptocurrenciesPricingCrypto APIIntegrationsNewsEarnBlogNFTWidgetsDeFi Portfolio TrackerCrypto Gaming24h ReportPress KitAPI Docs
CoinStats

Auditoría AI descubre 85 errores críticos en 390 proyectos de Bitcoin

1h ago
bullish:

0

bearish:

0

Dieciséis desarrolladores de Bitcoin usaron modelos de IA para auditar 390 proyectos y hallaron 4.962 vulnerabilidades, incluyendo 85 errores críticos. La avalancha de reportes ha desbordado a los mantenedores, mientras el ecosistema lidia con la doble cara de la IA en la seguridad.
***

  • Un equipo de 16 desarrolladores reportó 4.962 hallazgos de seguridad en 390 proyectos de Bitcoin en 24 horas, con 85 errores críticos y 635 de alta severidad.
  • Los creadores de la auditoría reconocen que el volumen de informes está creando caos entre los mantenedores, quienes ahora deben verificar y priorizar los reportes.
  • La auditoría refleja cómo la IA está acelerando tanto la defensa como los ataques, con casos previos como el barrido de Coldcard y el hallazgo de Anthropic de un error de 27 años.


Un grupo de dieciséis desarrolladores de Bitcoin utilizó herramientas de inteligencia artificial para auditar 390 proyectos en busca de vulnerabilidades de seguridad. En poco más de 24 horas, presentaron 4.962 hallazgos, de los cuales 85 fueron catalogados como errores críticos y 635 como de alta severidad.

La auditoría fue coordinada por Calle, el desarrollador seudónimo detrás del protocolo Cashu ecash, quien publicó los resultados en su cuenta de X. Según Calle, la situación es “extremadamente mala” y el ritmo de descubrimiento alcanza aproximadamente un error crítico por hora por persona.

Una auditoría sin precedentes

El equipo de voluntarios empleó modelos de IA para analizar billeteras de bitcoin, bibliotecas criptográficas e infraestructura. El costo de cómputo estimado es de unos 10.000 dólares diarios, según Calle.

En su publicación, Calle señaló que están ampliando el ritmo y que aunque gran parte del trabajo sigue siendo manual, los arneses automatizados están mejorando constantemente. Destacó que cada desarrollador usa su propio método de revisión favorito, lo que ha demostrado ser la estrategia más efectiva.

“Estamos recibiendo muchos informes”, escribió, y subrayó que la mayoría de los reportes críticos ya han sido verificados por los propietarios de los proyectos. Para ello, se reproducen usando una prueba de concepto funcional en un entorno de prueba local.

Sin embargo, el volumen está generando sus propios problemas. Calle admitió que hay “mucho caos ahora mismo en el ecosistema” y se disculpó con los mantenedores enterrados bajo los informes. Además, el grupo está aprendiendo a separar “la basura” de los hallazgos legítimos.

La decisión de publicar rápido responde a que los mantenedores pueden verificar los hallazgos casi gratis usando las mismas herramientas, y porque “otros que no están en el equipo rojo llegarán a los mismos hallazgos que nosotros”, según Calle.

El caos de los mantenedores

Rob Hamilton, quien está construyendo la configuración automatizada que ejecuta el grupo, explicó que el cuello de botella no es encontrar errores, sino enrutarlos a los mantenedores correctos. En una publicación en X, Hamilton escribió que “la parte más difícil es coordinar para que las cosas lleguen a las personas correctas”.

Hamilton calificó el hallazgo de problemas críticos como “solo la versión uno” de la herramienta, destacando que aunque es poderosa, aún hay espacio para mejorar. La coordinación entre los voluntarios y los equipos de cada proyecto es compleja, especialmente cuando se manejan cientos de informes simultáneos.

La situación se produce en un ecosistema que ya está absorbiendo el impacto cuando el otro lado encuentra una falla primero. Los barridos de Coldcard, que comenzaron el 30 de julio y han tomado hasta 114 millones de dólares de billeteras cuyas semillas fueron generadas por firmware defectuoso, provenían de un error latente desde 2021.

Ese error no requería acceso al dispositivo físico una vez conocido el espacio de claves afectado, lo que permitió ataques a distancia. La auditoría actual llega en un momento en que la seguridad de Bitcoin está bajo un escrutinio intensificado.

La IA como arma de doble filo

Los atacantes ya tienen las mismas herramientas de IA. Anthropic dijo en abril que uno de sus modelos, retenido de la liberación pública, encontró un error que llevaba 27 años sin descubrirse en software ampliamente utilizado, a un costo de menos de 50 dólares.

Ese error estaba en el software de cifrado que asegura conexiones bancarias, inicios de sesión de intercambios y servidores que ejecutan internet. Por separado, el equipo de inteligencia de amenazas de Google dijo en mayo que había detectado a un grupo criminal preparando un ataque basado en una falla que un modelo les había encontrado.

La auditoría liderada por Calle aprovecha estas mismas capacidades pero en defensa. El grupo de voluntarios busca adelantarse a posibles exploits, pero también demuestra que la IA puede generar una avalancha de tareas para los equipos de seguridad.

El costo de ejecutar estas auditorías, unos 10.000 dólares diarios, es asumible para proyectos grandes, pero la carga de procesar los reportes recae sobre los mantenedores. Calle reconoció que el grupo sigue aprendiendo a priorizar y filtrar información.

La transparencia de los hallazgos es clave, pero también expone las debilidades antes de que se apliquen parches. Sin embargo, la publicación rápida fuerza a los proyectos a reaccionar con urgencia.

Implicaciones para el ecosistema

El hallazgo de 85 errores críticos sugiere que el código de Bitcoin y sus proyectos periféricos pueden tener más vulnerabilidades de las que se pensaba. Los mantenedores ahora tienen una lista de tareas enorme que abordar, lo que podría retrasar otras mejoras.

La auditoría también muestra el potencial de la IA para automatizar la revisión de código a gran escala. Equipos pequeños pueden cubrir cientos de proyectos en cuestión de días, un ritmo inalcanzable con métodos tradicionales.

Sin embargo, el ruido generado por los informes falsos o de baja calidad puede ser contraproducente. Calle mencionó que están trabajando en mecanismos para separar “la basura” y mejorar la precisión de las herramientas.

La coordinación con los equipos de cada proyecto es un desafío logístico. Hamilton destacó que el enrutamiento correcto de los hallazgos es la parte más difícil, ya que cada proyecto tiene sus propios canales de comunicación y prioridades.

Este tipo de auditorías podría convertirse en un estándar en el ecosistema cripto, donde la seguridad es crítica. La capacidad de la IA para detectar errores de forma rápida podría ayudar a prevenir futuros desastres como el barrido de Coldcard.

Un futuro con más IA en seguridad

La auditoría coordinada por Calle es solo el comienzo. A medida que las herramientas de IA mejoren, es probable que veamos más equipos de seguridad apoyándose en ellas tanto para defender como para atacar.

El desafío será gestionar la cantidad de información generada y garantizar que los parches se implementen antes de que los actores malintencionados exploten los hallazgos. La publicación rápida de los reportes es un arma de doble filo: alerta a la comunidad, pero también informa a los atacantes.

Los mantenedores de proyectos tendrán que adaptarse a este nuevo ritmo de revisiones. El uso de IA para triage y verificación de vulnerabilidades será esencial para no quedarse atrás.

La auditoría también destaca la importancia de la colaboración voluntaria en el ecosistema Bitcoin. Sin estos desarrolladores, muchos errores podrían haber pasado desapercibidos hasta ser explotados.

En conclusión, el hallazgo de 85 errores críticos es una llamada de atención para todos los proyectos que construyen sobre Bitcoin. La seguridad debe ser una prioridad constante, y la IA está demostrando ser una herramienta poderosa en esa lucha.

1h ago
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.