ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Jameson Lopp afirma que la IA está transformando la seguridad de las carteras tras los robos de Coldcard

PorMicah AbiodunMicah Abiodun 3 minutos de lectura
  • Jameson Lopp afirma que los robos de Coldcard demuestran cómo los modelos de lenguaje a gran escala están reduciendo el coste de encontrar vulnerabilidades de software tanto para los atacantes como para los defensores.
  • La supuesta vulnerabilidad radicaba en una generación de claves débiles en algunas versiones del firmware de Coldcard, lo que permitía a los atacantes acceder a las carteras sin tener acceso físico a los dispositivos.
  • Estedent no significa que la autocustodia haya fracasado, pero refuerza la necesidad de realizar auditorías de firmwaredent , configurar sistemas multifirma y extender la confianza a más de un proveedor de monederos.

Según Jameson Lopp, cofundador de Casa, la vulnerabilidad que provocó el robo de más de 83 millones de dólares en bitcoin a través de Coldcard va más allá de un simple fallo en una cartera de hardware. Revela un cambio más amplio en la ciberseguridad, donde la inteligencia artificial reduce el tiempo necesario tanto para atacantes como para defensores a la hora de descubrir vulnerabilidades de software.

En el podcast The Starting Block, Lopp afirmó que los modelos de lenguaje a gran escala (LLM, por sus siglas en inglés) están cambiando la seguridad del software al minimizar el costo de descubrir errores.

“Los avances en los modelos de lenguaje a gran escala están cambiando drásticamente el panorama de la seguridad”, afirmó, alegando que eldent de Coldcard es uno de los primeros ejemplos de este fenómeno, que se espera tenga repercusiones para muchas carteras digitales.

Una carrera que tiene dos caras

Según Lopp, el problema no radica tanto en un fallo de hardware como en la necesidad de actualizar el software de seguridad. El análisis de código mediante IA, que antes era privilegio exclusivo de equipos de seguridad con amplios recursos, se ha generalizado. Como resultado, los atacantes ahora pueden acceder a repositorios de código públicos en busca de vulnerabilidades antes de que los desarrolladores las descubran.

El director ejecutivo de Coinkite, Rodolfo Novak, llegó a la misma conclusión al reconocer su responsabilidad en relación con el fallo del firmware. Según él, eldent es "una cruda realidad del nuevo paradigma de la IA", ya que las auditorías asistidas por IA pueden detectar fallos mucho más rápido que las auditorías manuales tradicionales.

Sorprendentemente, en su informe anterior, Cryptopolitan mencionó que Coinkite había empleado una aplicación de inteligencia artificial para analizar su código antes de ser pirateada.

Según informa Tradingview, dicho análisis no logró detectar la vulnerabilidad, lo que pone de manifiesto que tanto atacantes como defensores tienen acceso a tecnologías de IA similares, lo que otorga una ventaja a quien detecta primero el fallo.

¿Qué fue lo que falló realmente dentro del dispositivo?

La vulnerabilidad surgió debido al método de generación de claves de recuperación de monederos en algunas versiones del firmware de Coldcard. Según información compartida por el equipo de ingeniería y seguridad de Bitcoin de Block, publicada por el New York Post, los dispositivos vulnerables utilizaban cierta información predecible del chip (como el número de serie del procesador y los datos del reloj) en lugar de emplear una aleatoriedad adecuada para generar los números.

Como resultado, los ciberdelincuentes pudieron reconstruir las frases de recuperación utilizadas en las carteras y robar los fondos sin acceder físicamente a ellas.

El firmware defectuoso se introdujo en marzo de 2021 y se corrigió con la versión 4.21. Según Coinkite, actualizar el firmware no soluciona el problema. Quienes crearon billeteras con las versiones defectuosas deben generar una nueva frase de recuperación y transferir su dinero, ya que la vulnerabilidad está estrechamente relacionada con la frase utilizada anteriormente.

Galaxy Research afirmó que el 30 de julio, los delincuentes lograron robar 1082,65 BTC de 1196 billeteras en aproximadamente 40 minutos. Posteriormente, se produjeron más ataques, incluida la última oleada observada por Alex Thorn de Galaxy, que parecía estar dirigida a los titulares de billeteras multifirma, a diferencia de los ataques anteriores que iban dirigidos exclusivamente a usuarios de firma única.

El conocido comentarista Bitcoin Guy Swann, afirmó que eldent es "el peor golpe en la historia bitcoin " para los propietarios cautelosos de la moneda virtual.

Donde se agota el principio de "no confíes, verifica"

Para Lopp, esta brecha de seguridad también pone de manifiesto los límites de uno de los principios más conocidos de Bitcoin: "No confíes, verifica"

“Es un buen lema”, dijo, “pero hay que entender que la verificación de software y hardware complejos simplemente no es factible para el 99,9% de la población”

Según Lopp, los usuarios, en última instancia, depositarán su confianza en un tercero para validar la información. En lugar de renunciar a la posibilidad de usar sus propias billeteras, Lopp recomienda que los usuarios diversifiquen su confianza utilizando múltiples billeteras de hardware y aplicaciones de software.

Zach Herbert, director ejecutivo de Foundation, expresó la misma opinión en el podcast, afirmando que es "realmente peligroso" concluir que el autocustodio ha fracasado basándose en un solo caso. Por el contrario, sugiere que el sector necesita mejorar sus prácticas de seguridad.

Lorenzo Valente, vinculado a ARK Invest, afirmó que muchos usuarios simplemente han cambiado el riesgo de su contraparte en la bolsa por "riesgo de software, riesgo de hardware, riesgo de la cadena de suministro, riesgo de phishing y riesgo de copias de seguridad"

Argumentos a favor de las auditoríasdent

Este suceso ha reavivado la demanda de auditorías de firmware realizadas por una entidaddent , en lugar de depender exclusivamente de la autoevaluación del proveedor. Cryptopolitan publicó recientemente un artículo en el que analiza si el código abierto ofrece la seguridad adecuada, y eldent de Coldcard es una prueba más de ello.

Según Andrew Lazutkin, director de tecnología de Tangem, no se debe asumir que el código de acceso público es seguro. Como explicó, «la seguridad proviene de una arquitecturatron, pruebas exhaustivas y verificacióndent »

Lopp comentó que se habían producido "una docena de veces" importantes filtraciones de monederos de hardware y creía que todos esosdenthabían contribuido a la mejora del sector. La siguiente pregunta que hay que responder es si Coinkite implementará su prometido análisis técnico posterior a los incidentes y evaluaciones de seguridaddent más exhaustivas antes de que los hackers con inteligencia artificial descubran la próxima vulnerabilidad.

 

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Preguntas frecuentes

¿Cuánto bitcoin se robó en la vulnerabilidad de Coldcard?

Galaxy Research estimó que 1.082,65 BTC, con un valor aproximado de 70 millones de dólares, fueron sustraídos de 1.196 direcciones en un lapso de 40 minutos el 30 de julio, y oleadas posteriores elevaron el total acumulado a entre 83 y 89 millones de dólares.

¿Qué causó la vulnerabilidad de Coldcard?

Un error de firmware que data de la versión 4.0.0 de marzo de 2021 provocó que los dispositivos recurrieran a un generador de números aleatorios de software débil, inicializado con datos no secretos del chip, como el número de serie y la hora, lo que producía frases de recuperación lo suficientemente predecibles como para ser atacadas por fuerza bruta.

¿Qué deben hacer ahora los propietarios de Coldcard?

Coinkite afirma que actualizar el firmware no es suficiente, ya que el fallo persiste tras la frase de recuperación; los usuarios afectados deben generar una nueva frase semilla en el firmware parcheado y transferir sus bitcoin a la nueva cartera.

¿Deberían los proveedores de monederos de hardware someterse a auditorías de seguridaddent ?

Los expertos generalmente consideran que las auditoríasdent son una capa más dentro de una estrategia de seguridad más amplia que también incluye código abierto, programas de divulgación responsable y pruebas continuas.

¿Debería certificarse externamente la generación de entropía?

Algunos investigadores argumentan que los proveedores de monederos digitales deberían aportar pruebas mástronde que sus métodos de generación de entropía han sido validados o certificados de formadent. Otros advierten que la certificación por sí sola no puede eliminar los errores de implementación y debería complementar, en lugar de reemplazar, el diseño seguro del hardware, la revisión transparente del código y las pruebas de seguridad continuas.

¿Debería ser obligatorio que el firmware sea reproducible?

Las compilaciones de firmware reproducibles o deterministas permiten a cualquiera verificar que el firmware instalado en un dispositivo coincide con el código fuente publicado públicamente. Muchos desarrolladores Bitcoin consideran que las compilaciones reproducibles son una característica importante de transparencia porque reducen el riesgo de que se introduzca código oculto o no autorizado durante el proceso de compilación. Sin embargo, el firmware reproducible no previene todas las vulnerabilidades,

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha al máximo su maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallin (TalTech) para perfeccionar el contenido y las noticias sobre predicciones de precios en Cryptopolitan. Ahora, en su séptimo año en el ámbito de los medios de comunicación sobre criptomonedas, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes

MÁS… NOTICIAS