Jameson Lopp alerta: la IA ya está transformando la seguridad de las carteras tras el exploit de Coldcard
Jameson Lopp, director de seguridad de criptografía de renombre, advirtió que la inteligencia artificial está revolucionando la seguridad de las carteras digitales, y señaló el reciente robo de Coldcard como la primera señal de una nueva era de vulnerabilidades. En el podcast The Starting Block, Lopp afirmó que los grandes modelos de lenguaje (LLM) están reduciendo drásticamente el costo de descubrir errores de software, lo que está remodelando el panorama de seguridad para miles de carteras. Según el experto, este avance tecnológico, con un potencial correctivo del 10% en el valor de mercado, obliga a la industria a replantear sus estrategias de protección ante un ataque inminente.
Una carrera que tiene dos caras
Según Lopp, el problema no radica tanto en un fallo de hardware como en la necesidad de actualizar el software de seguridad. El análisis de código mediante IA, que antes era privilegio exclusivo de equipos de seguridad con amplios recursos, se ha generalizado. Como resultado, los atacantes ahora pueden acceder a repositorios de código públicos en busca de vulnerabilidades antes de que los desarrolladores las descubran.
El director ejecutivo de Coinkite, Rodolfo Novak, llegó a la misma conclusión al reconocer su responsabilidad en relación con el fallo del firmware. Según él, eldent es "una cruda realidad del nuevo paradigma de la IA", ya que las auditorías asistidas por IA pueden detectar fallos mucho más rápido que las auditorías manuales tradicionales.
Sorprendentemente, en su informe anterior, Cryptopolitan mencionó que Coinkite había empleado una aplicación de inteligencia artificial para analizar su código antes de ser pirateada.
Según informa Tradingview, dicho análisis no logró detectar la vulnerabilidad, lo que pone de manifiesto que tanto atacantes como defensores tienen acceso a tecnologías de IA similares, lo que otorga una ventaja a quien detecta primero el fallo.
¿Qué fue lo que falló realmente dentro del dispositivo?
La vulnerabilidad surgió debido al método de generación de claves de recuperación de monederos en algunas versiones del firmware de Coldcard. Según información compartida por el equipo de ingeniería y seguridad de Bitcoin de Block, publicada por el New York Post, los dispositivos vulnerables utilizaban cierta información predecible del chip (como el número de serie del procesador y los datos del reloj) en lugar de emplear una aleatoriedad adecuada para generar los números.
Como resultado, los ciberdelincuentes pudieron reconstruir las frases de recuperación utilizadas en las carteras y robar los fondos sin acceder físicamente a ellas.
El firmware defectuoso se introdujo en marzo de 2021 y se corrigió con la versión 4.21. Según Coinkite, actualizar el firmware no soluciona el problema. Quienes crearon billeteras con las versiones defectuosas deben generar una nueva frase de recuperación y transferir su dinero, ya que la vulnerabilidad está estrechamente relacionada con la frase utilizada anteriormente.
Galaxy Research afirmó que el 30 de julio, los delincuentes lograron robar 1082,65 BTC de 1196 billeteras en aproximadamente 40 minutos. Posteriormente, se produjeron más ataques, incluida la última oleada observada por Alex Thorn de Galaxy, que parecía estar dirigida a los titulares de billeteras multifirma, a diferencia de los ataques anteriores que iban dirigidos exclusivamente a usuarios de firma única.
El conocido comentarista Bitcoin Guy Swann, afirmó que eldent es "el peor golpe en la historia bitcoin " para los propietarios cautelosos de la moneda virtual.
Donde se agota el principio de "no confíes, verifica"
Para Lopp, esta brecha de seguridad también pone de manifiesto los límites de uno de los principios más conocidos de Bitcoin: "No confíes, verifica"
“Es un buen lema”, dijo, “pero hay que entender que la verificación de software y hardware complejos simplemente no es factible para el 99,9% de la población”
Según Lopp, los usuarios, en última instancia, depositarán su confianza en un tercero para validar la información. En lugar de renunciar a la posibilidad de usar sus propias billeteras, Lopp recomienda que los usuarios diversifiquen su confianza utilizando múltiples billeteras de hardware y aplicaciones de software.
Zach Herbert, director ejecutivo de Foundation, expresó la misma opinión en el podcast, afirmando que es "realmente peligroso" concluir que el autocustodio ha fracasado basándose en un solo caso. Por el contrario, sugiere que el sector necesita mejorar sus prácticas de seguridad.
Lorenzo Valente, vinculado a ARK Invest, afirmó que muchos usuarios simplemente han cambiado el riesgo de su contraparte en la bolsa por "riesgo de software, riesgo de hardware, riesgo de la cadena de suministro, riesgo de phishing y riesgo de copias de seguridad"
Argumentos a favor de las auditoríasdent
Este suceso ha reavivado la demanda de auditorías de firmware realizadas por una entidaddent , en lugar de depender exclusivamente de la autoevaluación del proveedor. Cryptopolitan publicó recientemente un artículo en el que analiza si el código abierto ofrece la seguridad adecuada, y eldent de Coldcard es una prueba más de ello.
Según Andrew Lazutkin, director de tecnología de Tangem, no se debe asumir que el código de acceso público es seguro. Como explicó, «la seguridad proviene de una arquitecturatron, pruebas exhaustivas y verificacióndent »
Lopp comentó que se habían producido "una docena de veces" importantes filtraciones de monederos de hardware y creía que todos esosdenthabían contribuido a la mejora del sector. La siguiente pregunta que hay que responder es si Coinkite implementará su prometido análisis técnico posterior a los incidentes y evaluaciones de seguridaddent más exhaustivas antes de que los hackers con inteligencia artificial descubran la próxima vulnerabilidad.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.
Inicia sesión para responder
Inicia sesión para compartir tu opiniónComentarios
Artículos relacionados