NoticiasCriptoLa IA está reconfigurando la seguridad de las wallets, dice Jameson Lopp tras los robos de Coldcard

La IA está reconfigurando la seguridad de las wallets, dice Jameson Lopp tras los robos de Coldcard

Autor: Cryptopolitan·

Puntos clave

  • Una vulnerabilidad de firmware en Coldcard permitió el robo de más de $83 millones en Bitcoin, incluidos 1,082.65 BTC sustraídos de 1,196 wallets en aproximadamente 40 minutos el 30 de julio.
  • La falla se originó porque las versiones afectadas del firmware usaban datos predecibles del chip, como los números de serie del procesador, en lugar de verdadera aleatoriedad criptográfica para generar las claves de recuperación, lo que permitió reconstruir las seed phrases sin acceso físico al dispositivo.
  • El firmware defectuoso se introdujo en marzo de 2021 y permaneció sin detectarse durante más de tres años hasta que fue corregido en la versión 4.21, pese a que Coinkite había realizado una revisión de código asistida por IA que no identificó la debilidad.
  • Los usuarios afectados deben generar una nueva recovery seed y transferir sus fondos, ya que simplemente actualizar el firmware no resuelve la vulnerabilidad vinculada a la seed phrase original.
  • El incidente ha intensificado los llamados a auditorías independientes de firmware y ha planteado dudas sobre si la mayoría de los usuarios puede verificar de manera práctica el software y el hardware complejos que sustentan las soluciones de autocustodia.
La IA está reconfigurando la seguridad de las wallets, dice Jameson Lopp tras los robos de Coldcard

La vulnerabilidad detrás de más de $83 millones en robos de Bitcoin de Coldcard representa algo mucho más amplio que una sola falla de hardware wallet, según Jameson Lopp, cofundador de Casa. Señala un cambio más amplio en la ciberseguridad, ya que la inteligencia artificial acelera el tiempo que necesitan tanto atacantes como defensores para descubrir vulnerabilidades de software. Durante mucho tiempo, las hardware wallets han sido consideradas el estándar de referencia para la autocustodia precisamente porque mantienen las claves privadas fuera de línea, lo que hace que esta brecha sea especialmente significativa para la confianza de los usuarios en esta categoría.

En el podcast The Starting Block podcast de The Block, Lopp sostuvo que los modelos de lenguaje de gran tamaño (LLMs) están transformando la seguridad del software al reducir drásticamente el costo de encontrar errores.

"Advancements in large language models are drastically changing the security landscape," dijo Lopp. Describió el incidente de Coldcard como uno de los primeros ejemplos concretos de este fenómeno, y anticipó que tendrá repercusiones en toda la industria de hardware wallets.

Una carrera que recorre ambos sentidos

Según Lopp, la brecha de Coldcard tiene menos que ver con un fallo de hardware y más con un panorama cambiante de seguridad de software. El análisis de código impulsado por IA, antes dominio exclusivo de equipos de seguridad bien financiados, se ha generalizado. En consecuencia, los atacantes ahora pueden revisar repositorios públicos de código en busca de vulnerabilidades pasadas por alto antes de que los propios desarrolladores las identifiquen.

El CEO de Coinkite, Rodolfo Novak, llegó a una conclusión similar al tiempo que reconocía la responsabilidad de su empresa por el error de firmware. Calificó el incidente como "a sober reality of the new AI paradigm", y señaló que las auditorías asistidas por IA pueden descubrir fallas mucho más rápido que las revisiones manuales tradicionales.

De forma notable, según reportó TradingView, Coinkite había utilizado realmente una aplicación de IA para analizar su código antes de ser hackeada. Ese análisis no logró detectar la debilidad, lo que subraya la realidad de que atacantes y defensores disponen ahora de herramientas de IA comparables, y la ventaja la obtiene quien encuentra primero la falla.

Detalles técnicos de la vulnerabilidad

La falla surgió por la forma en que ciertas versiones del firmware de Coldcard generaban las claves de recuperación de las wallets. Según información compartida por el equipo de ingeniería y seguridad de Bitcoin de Block y reportada por el New York Post, los dispositivos afectados utilizaban datos predecibles del chip —como el número de serie del procesador y la información del reloj— en lugar de una aleatoriedad criptográfica adecuada para generar las claves.

Esto permitió a ciberdelincuentes reconstruir las frases de recuperación de las wallets y robar los fondos sin acceder físicamente a los dispositivos. La vulnerabilidad pasó desapercibida durante más de tres años —el firmware defectuoso se introdujo en marzo de 2021 y no se corrigió hasta la versión 4.21—, lo que ilustra cómo debilidades criptográficas sutiles pueden persistir incluso en productos diseñados para uso de alta seguridad.

Según Coinkite, simplemente actualizar el firmware no es suficiente. Los usuarios que crearon wallets con las versiones afectadas deben generar una nueva recovery seed y transferir sus fondos, ya que la vulnerabilidad está vinculada a la seed phrase original.

Galaxy Research informó que el 30 de julio los delincuentes robaron 1,082.65 BTC de 1,196 wallets en aproximadamente 40 minutos. Después siguieron más oleadas de ataque, incluida una observada por Alex Thorn de Galaxy, que parecía dirigirse a titulares de wallets multi-sig, mientras que los ataques anteriores se habían enfocado exclusivamente en usuarios de single-sig.

El conocido comentarista de Bitcoin Guy Swann describió el incidente como "the worst hit in bitcoin history" para los poseedores cuidadosos de la criptomoneda.

Donde "no confíes, verifica" llega a su límite

Para Lopp, la brecha también expone los límites prácticos de uno de los principios más conocidos de Bitcoin: "Don't trust, verify."

"It's a good mantra," reconoció, "but you have to understand that verification of complex software and hardware is simply not feasible for 99.9% of the population."

Lopp sostuvo que, en última instancia, los usuarios terminan depositando su confianza en un tercero para validar la información. En lugar de abandonar la autocustodia, propone que los usuarios diversifiquen esa confianza utilizando múltiples hardware wallets y aplicaciones de software.

Zach Herbert, CEO de Foundation, expresó la misma opinión en el podcast y afirmó que sería "really dangerous" concluir que la autocustodia ha fracasado a partir de un solo caso. Por el contrario, sugirió que la industria necesita mejorar sus prácticas de seguridad.

Lorenzo Valente, vinculado a ARK Invest, afirmó que muchos usuarios simplemente han cambiado el riesgo de contraparte de los exchanges por "software risk, hardware risk, supply-chain risk, phishing risk, backup risk."

El caso a favor de auditorías independientes

Este episodio ha reavivado la demanda de auditorías de firmware por parte de terceros independientes en lugar de depender por completo de la autoevaluación del proveedor. Cryptopolitan publicó recientemente un artículo sobre si el código de código abierto ofrece una seguridad adecuada, y el incidente de Coldcard es una prueba adicional de ese argumento.

Según Andrew Lazutkin, Chief Technological Officer de Tangem, no debe asumirse que el código de acceso público es seguro. Como explicó, "Security comes from strong architecture, thorough testing and independent verification."

Lopp comentó que las principales revelaciones de vulnerabilidades en hardware wallets han ocurrido "a dozen times" y consideró que todos esos incidentes han contribuido a mejorar la industria. La siguiente pregunta que debe responderse es si Coinkite implementará el post-mortem técnico que prometió y evaluaciones de seguridad independientes más amplias antes de que hackers habilitados con IA descubran la próxima debilidad.

Los expertos en cripto más inteligentes ya leen nuestro boletín. ¿Quieres unirte? Únete a ellos.