NoticiasCriptoLedger afirma que el exploit de Coldcard muestra que la seguridad de las billeteras de Bitcoin debe adaptarse a la IA

Ledger afirma que el exploit de Coldcard muestra que la seguridad de las billeteras de Bitcoin debe adaptarse a la IA

Autor: Decrypt·

Puntos clave

  • Coinkite reveló que una falla de firmware de Coldcard de marzo de 2021 usó una alternativa de software para la generación de semillas en lugar de aleatoriedad de hardware.
  • El exploit ha provocado hasta ahora pérdidas de aproximadamente $130 millones, y otros robos siguen bajo investigación.
  • Coinkite lanzó firmware corregido el domingo e indicó a los usuarios afectados que movieran los fondos a billeteras recién generadas.
  • Ledger dijo que sus billeteras de hardware no se vieron afectadas porque generan frases de recuperación mediante un Secure Element certificado con un verdadero generador de números aleatorios de hardware.
  • Ledger afirmó que la IA está ayudando a los atacantes a encontrar fallas en el código más rápido y aconsejó a los usuarios verificar cómo las billeteras de hardware generan y certifican de forma independiente la aleatoriedad.
Ledger afirma que el exploit de Coldcard muestra que la seguridad de las billeteras de Bitcoin debe adaptarse a la IA

Ledger, fabricante de billeteras de hardware, dice que el reciente exploit de Coldcard debe servir como advertencia para la industria de las criptomonedas.

Según el CTO de Ledger, Charles Guillemet, el incidente expuso debilidades en la forma en que algunos dispositivos, en este caso billeteras de criptomonedas de hardware, generan aleatoriedad criptográfica, al tiempo que muestra cómo la inteligencia artificial está reconfigurando tanto los ciberataques como las defensas digitales.

"Estamos tratando esto como un recordatorio serio de que todo el modelo de seguridad de una billetera de hardware vive o muere por la aleatoriedad", dijo Guillemet a Decrypt. "La criptografía es difícil, e implementarla de forma segura es más difícil todavía. El incidente de Coldcard de esta semana lo dejó visible de la manera más costosa posible".

Los comentarios llegan mientras continúan aumentando las repercusiones del exploit de Coldcard.

La semana pasada, Coinkite, fabricante de Coldcard, reveló una falla en la billetera de hardware Bitcoin Coldcard con aislamiento de red, que se remonta a una compilación de firmware de marzo de 2021. El error usó una alternativa de software en lugar del generador de números aleatorios de hardware del dispositivo para crear semillas de recuperación de la billetera, lo que hizo que algunas claves privadas fueran predecibles y permitió a los ladrones robar Bitcoin de usuarios.

Hasta la fecha, las pérdidas han alcanzado aproximadamente $130 millones, mientras que otros robos siguen bajo investigación. El domingo, Coinkite lanzó firmware corregido e instó a los usuarios afectados a mover los fondos a billeteras recién generadas.

Coinkite no respondió a la solicitud de comentarios de Decrypt para esta historia.

Ledger dijo que sus propias billeteras de hardware no se vieron afectadas porque generan las frases de recuperación de manera diferente.

"Las billeteras de hardware de Ledger extraen su secreto raíz (la Frase de Recuperación Secreta de 24 palabras) de un verdadero generador de números aleatorios de hardware incorporado directamente en un Secure Element certificado, sin ninguna ruta de respaldo de software", dijo Guillemet. "Ese generador produce los 256 bits completos de entropía para cada semilla".

Para Ledger, el incidente plantea preguntas más amplias sobre cómo se evalúa la seguridad de las billeteras de hardware, especialmente porque los atacantes pueden usar automatización para buscar debilidades en el código público que pueden pasar desapercibidas durante años.

"Código abierto y revisado no son lo mismo", dijo Guillemet. "Esta falla estuvo en código público por más de cinco años hasta que, según se informó, un adversario usó IA para encontrarla, un recordatorio de que ser abierto y ser revisado son dos cosas distintas".

Dijo que la IA está cambiando la ciberseguridad al permitir que los atacantes escaneen código, busquen errores de configuración e identifiquen vulnerabilidades "a velocidad de máquina".

"Eso significa que la defensa tiene que avanzar a la misma velocidad", dijo. "Debe venir del diseño seguro, del hardware y de las matemáticas".

En mayo, un investigador de seguridad que usó Claude Opus 4.8 descubrió una vulnerabilidad de cuatro años de antigüedad que podría haber impulsado la emisión ilimitada de Zcash, lo que llevó a un pánico generalizado entre los inversores y provocó que Zcash cayera más de 40% en un solo día en respuesta.

Según Guillemet, Ledger dice que ha pasado los últimos dos años usando IA junto con ingenieros de seguridad y criptógrafos humanos para revisar código e identificar vulnerabilidades antes de que los atacantes puedan explotarlas.

“Además, no confiamos solo en nuestra propia palabra”, explicó. “Nuestro laboratorio de investigación Donjon existe para intentar romper nuestros productos antes de que nadie más pueda hacerlo”.

Para mitigar el riesgo futuro, Guillemet dijo que los usuarios que evalúen cualquier billetera de hardware deben entender cómo genera aleatoriedad y si ese proceso ha sido certificado de forma independiente.

"La aleatoriedad tiene que venir de la física, no de una fórmula", dijo. "Tiene que ser certificada por personas cuyo trabajo es intentar romper esa afirmación, no solo ser declarada por el proveedor".