Después del escándalo de Coldcard, como resultado de una vulnerabilidad que permitió a los atacantes robar más de 100 millones de dólares en bitcoins, un grupo de voluntarios llamado Bitcoin Red Team puso en marcha un amplio análisis con IA del código abierto del ecosistema. En 27,5 horas, un equipo de 16 personas revisó 390 proyectos y reportó 4962 vulnerabilidades potenciales — y esto es solo el comienzo de un trabajo que ya está cambiando el enfoque de toda la industria hacia la seguridad.

Coldcard: cinco años de un error no detectado
La historia que motivó la auditoría fue la de las carteras de hardware Coldcard, que durante mucho tiempo se consideraron una de las formas más seguras de almacenar bitcoins. Los investigadores de Block descubrieron que ya en 2021 hubo un error de integración en el firmware: en lugar del generador de hardware para generar números aleatorios, el dispositivo STM32 usó un generador determinista de números aleatorios de MicroPython llamado Yasmarang. Como resultado, la entropía del seed cayó aproximadamente a 40 bits en el modelo Mk3 — en vez de los 128 bits esperados para un seed estándar BIP-39. $BTC