La IA está remodelando la seguridad de las billeteras, dice Jameson Lopp después de los robos de Coldcard

- Jameson Lopp señala que los robos de Coldcard demuestran cómo los modelos de lenguaje grandes están reduciendo el costo de encontrar vulnerabilidades en el software tanto para atacantes como para defensores.
- La supuesta falla involucraba una generación débil de semillas en algunas versiones del firmware de Coldcard, lo que permitió a los atacantes dirigirse a carteras sin acceso físico a los dispositivos.
- El incidente no significa que la custodia propia haya fallado, pero refuerza el caso a favor de auditorías independientes del firmware, configuraciones multisig y la distribución de la confianza entre más de un proveedor de carteras.
La falla detrás de más de $83 millones en robos de bitcoin de Coldcard es más que un fallo de una sola billetera de hardware, según Jameson Lopp, cofundador de Casa. Muestra un cambio más amplio en la ciberseguridad, con la inteligencia artificial reduciendo el tiempo necesario tanto para atacantes como para defensores para descubrir vulnerabilidades de software.
En el podcast The Starting Block de The Block, Lopp afirmó que los modelos de lenguaje grande (LLM) están cambiando la seguridad del software al minimizar el costo de descubrir errores.
“Los avances en los modelos de lenguaje grande están cambiando drásticamente el panorama de la seguridad”, dijo, afirmando que el incidente de Coldcard es uno de los primeros ejemplos de este fenómeno, que se espera que tenga ramificaciones para muchas billeteras.
Una carrera que corta por ambos lados
Según Lopp, es menos un caso de hardware defectuoso que de cambio en el software de seguridad. De ser un privilegio exclusivo de equipos de seguridad bien financiados, el análisis de código impulsado por IA se ha vuelto mainstream. Como resultado, los atacantes ahora pueden acceder a repositorios de código público para encontrar vulnerabilidades pasadas antes de que los desarrolladores las encuentren.
El CEO de Coinkite, Rodolfo Novak, llegó a la misma conclusión mientras reconocía su responsabilidad en relación con el error del firmware. Según él, el incidente es “una realidad sobria del nuevo paradigma de IA”, con auditorias asistidas por IA capaces de descubrir fallas mucho más rápido que las auditorías manuales tradicionales.
Sorprendentemente, en su informe anterior, Cryptopolitan mencionó que Coinkite había empleado una aplicación de inteligencia artificial para analizar su código antes de ser hackeado.
Según lo informado por Tradingview, ese análisis no pudo detectar la debilidad, destacando el hecho de que tanto atacantes como defensores tienen acceso a tecnología de IA similar, lo que otorga una ventaja a quien detecte la falla primero.
Qué salió realmente mal dentro del dispositivo
La debilidad surgió debido al método de generación de claves de recuperación de billetera en algunas versiones del firmware de Coldcard. Según la información compartida por el equipo de ingeniería y seguridad de Bitcoin de Block, reportado por el New York Post, los dispositivos vulnerables empleaban cierta información predecible del chip (como el número de serie del procesador y los datos del reloj) en lugar de usar una aleatoriedad adecuada para generar los números.
Como resultado, los cibercriminales pudieron reconstruir las frases de recuperación utilizadas en las billeteras y robar los fondos sin acceder físicamente a la billetera.
El firmware defectuoso se introdujo en marzo de 2021 y solo se reparó en la versión 4.21. Según Coinkite, simplemente actualizar el firmware no resuelve el problema. Las personas que crearon billeteras usando las versiones defectuosas deben generar una nueva frase de recuperación y transferir su dinero, ya que la vulnerabilidad está estrechamente relacionada con la frase de recuperación utilizada anteriormente.
Galaxy Research declaró que el 30 de julio, los criminales lograron robar 1.082,65 BTC de 1.196 billeteras en aproximadamente 40 minutos. Después de eso, ocurrieron más ataques, incluida la última oleada vista por Alex Thorn de Galaxy, que parecía estar dirigida a titulares de billeteras multi-firma en lugar de los ataques anteriores dirigidos únicamente a usuarios de firma única.
El popular comentarista de bitcoin Guy Swann declaró que el incidente es “el peor golpe en la historia de bitcoin” para los propietarios cautelosos de esta moneda virtual.
Donde “no confíes, verifica” se agota
Para Lopp, la brecha también expone los límites de uno de los principios más conocidos de Bitcoin: “No confíes, verifica.”
“Es un buen lema”, dijo, “pero tienes que entender que la verificación de software y hardware complejos simplemente no es factible para el 99,9 % de la población.”
Según Lopp, los usuarios finalmente depositarán su confianza en un tercero para validar la información. En lugar de renunciar a la capacidad de usar sus propias billeteras, Lopp aboga por que los usuarios diversifiquen su confianza utilizando múltiples billeteras de hardware y aplicaciones de software.
Zach Herbert, CEO de Foundation, expresó la misma opinión en el podcast, afirmando que es “realmente peligroso” concluir que la autotutela ha fallado considerando solo un caso. Por el contrario, sugiere que la industria necesita mejorar sus prácticas de seguridad.
Lorenzo Valente, asociado con ARK Invest, afirmó que muchos usuarios simplemente han intercambiado su riesgo de contraparte de exchange por “riesgo de software, riesgo de hardware, riesgo de cadena de suministro, riesgo de phishing, riesgo de copia de seguridad.”
El caso de las auditorías independientes
Este incidente ha vuelto a despertar la demanda de auditorías de firmware por parte de una parte independiente en lugar de depender totalmente de la autoevaluación del proveedor. Cryptopolitan publicó recientemente un artículo que discutía si el código de código abierto presenta una seguridad adecuada, y el incidente de Coldcard es otra prueba de este argumento.
Según Andrew Lazutkin, el Director Tecnológico de Tangem, el código accesible públicamente no debe asumirse como seguro. Como explicó, “La seguridad proviene de una arquitectura sólida, pruebas exhaustivas y verificación independiente.”
Lopp comentó que las divulgaciones importantes de billeteras de hardware habían ocurrido “una docena de veces” y creía que todos esos incidentes habían contribuido a la mejora de la industria. La próxima pregunta que debe responderse es si Coinkite implementará su póstuma técnica prometida y evaluaciones de seguridad independientes más amplias antes de que los hackers habilitados por IA descubran la próxima debilidad.
Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.
Preguntas frecuentes
¿Cuánto bitcoin se robó en la explotación de Coldcard?
Galaxy Research estimó que 1.082,65 BTC, valorados en aproximadamente 70 millones de dólares, fueron extraídos de 1.196 direcciones en una ventana de 40 minutos el 30 de julio; oleadas posteriores elevaron el total acumulado a unos 83-89 millones de dólares.
¿Qué causó la vulnerabilidad de Coldcard?
Un error en el firmware desde el lanzamiento de la versión 4.0.0 en marzo de 2021 hizo que los dispositivos recurrieran a un generador de números aleatorios por software débil, sembrado con datos no secretos del chip como el número de serie y el reloj, produciendo frases de recuperación predecibles lo suficiente como para ser forzadas por fuerza bruta.
¿Qué deben hacer ahora los propietarios de Coldcard?
Coinkite indica que actualizar el firmware no es suficiente, ya que la vulnerabilidad sigue a la frase de recuperación; los usuarios afectados deben generar una nueva semilla con el firmware parcheado y transferir sus bitcoins a la nueva billetera.
¿Deberían los fabricantes de billeteras hardware someterse a auditorías de seguridad independientes?
Los expertos generalmente consideran que las auditorías independientes son una capa más en una estrategia de seguridad más amplia que también incluye código de fuente abierta, programas de divulgación responsable y pruebas continuas.
¿Debería la generación de entropía ser certificada externamente?
Algunos investigadores argumentan que los fabricantes de billeteras deberían proporcionar evidencia más sólida de que sus métodos de generación de entropía han sido validados o certificados de forma independiente. Otros advierten que la certificación por sí sola no puede eliminar errores de implementación y debe complementar, en lugar de reemplazar, un diseño de hardware seguro, revisiones transparentes del código y pruebas de seguridad continuas.
¿Debería el firmware reproducible volverse obligatorio?
Las compilaciones de firmware reproducibles o deterministas permiten que cualquiera verifique que el firmware instalado en un dispositivo coincide con el código fuente publicado. Muchos desarrolladores de Bitcoin consideran que las compilaciones reproducibles son una característica importante de transparencia, ya que reducen el riesgo de que se introduzca código oculto o no autorizado durante el proceso de compilación. Sin embargo, el firmware reproducible no previene todas las vulnerabilidades,
Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Micah Abiodun
Micah Abiodun aprovecha su Maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallinn (TalTech) para perfeccionar noticias sobre contenido y predicciones de precios en Cryptopolitan. Ahora en su séptimo año en el espacio de medios cripto, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes.
















