El directivo de Ledger Ian Rogers sostiene que el robo de 116 millones de dólares en monederos Coldcard demuestra cómo la inteligencia artificial puede amplificar fallos de baja entropía en la generación de claves, más que probar que los monederos hardware o la autocustodia sean, por definición, inseguros.
Puntos Clave
- Un fallo en la generación de semillas en Coldcard redujo la entropía efectiva a unos 40 bits en dispositivos antiguos y a unos 72 bits en modelos más recientes afectados.
- TRM Labs afirma que oleadas de robos iniciadas el 30 de julio drenaron unos 1.816 Bitcoin (BTC), por un valor cercano a 116 millones de dólares.
- Rogers argumenta que la IA abarata la búsqueda de vulnerabilidades, mientras que los agentes autónomos crean nuevos riesgos cuando acceden a credenciales y otros secretos.
El fallo en el monedero de Bitcoin
Medios de comunicación informaron el 12 de agosto de que Rogers, responsable de “human agency” en Ledger, rechazó que el incidente demuestre una debilidad estructural de los monederos hardware. En su lugar apuntó a una mala calidad de la aleatoriedad y al uso de herramientas de IA que permiten a los atacantes localizar sistemas vulnerables con mucha más eficiencia.
El fabricante de Coldcard, Coinkite, explicó que un problema de firmware introducido en 2021 hizo que la generación de semillas utilizara un generador de números pseudaleatorios por software, en vez de la ruta de hardware prevista. Sus estimaciones preliminares sitúan la entropía efectiva en torno a 40 bits en los dispositivos Mk2 y Mk3 afectados y alrededor de 72 bits en los modelos más nuevos impactados.
Según TRM Labs, en cuatro oleadas de ataques se drenaron aproximadamente 1.816 BTC desde más de 5.200 direcciones, con pérdidas valoradas cerca de los 116 millones de dólares. Ledger asegura que sus dispositivos generan entropía mediante un generador de números aleatorios verdaderos en hardware dentro de un Secure Element certificado, sin recurrir a rutas de software de respaldo.
También puede interesarte: XRP cae por debajo de 1 dólar mientras las ballenas acumulan silenciosamente 380 millones de tokens
La advertencia de Ian Rogers
Rogers señaló que la IA está transformando la superficie de amenaza de tres maneras: proporciona a los atacantes herramientas más potentes para descubrir vulnerabilidades, acelera el desarrollo de software y multiplica el número de agentes de IA con acceso a sistemas sensibles.
El tercer riesgo va más allá de los monederos cripto, ya que los agentes corporativos pueden gestionar correo electrónico, credenciales, datos de pago y comunicaciones internas.
Comparó los controles de acceso para agentes de IA con la decisión de unos padres sobre cuándo entregar las llaves del coche a un adolescente, defendiendo que el contexto debe determinar en qué situaciones un agente puede usar permisos sensibles. Ledger está desarrollando herramientas que separan la capacidad operativa de un agente sobre un monedero del control directo de las claves privadas.
“Independientemente de dónde estén almacenados tus activos, deberías preocuparte por el nivel de seguridad que los protege”, declaró Rogers a Bloomberg.
Ledger ya había expresado preocupaciones similares sobre la entropía con anterioridad. Su equipo de seguridad Donjon notificó a Trust Wallet un fallo en la extensión de navegador en noviembre de 2022, después de detectar que la entropía de las semillas había caído a 32 bits.
Lee a continuación: La responsable de Apple Pay, Jennifer Bailey, se retira tras 25 años en la compañía





