Ledger alerta: hackeo de Coldcard por 116 millones revela cómo la IA agrava fallos en monederos

A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)
A $70M Bitcoin theft tied to Coldcard firmware pushed Ledger and Trezor to insist their own hardware wallets are unaffected. (Image: Shutterstock)

El directivo de Ledger Ian Rogers sostiene que el robo de 116 millones de dólares en monederos Coldcard demuestra cómo la inteligencia artificial puede amplificar fallos de baja entropía en la generación de claves, más que probar que los monederos hardware o la autocustodia sean, por definición, inseguros.

Puntos Clave

  • Un fallo en la generación de semillas en Coldcard redujo la entropía efectiva a unos 40 bits en dispositivos antiguos y a unos 72 bits en modelos más recientes afectados.
  • TRM Labs afirma que oleadas de robos iniciadas el 30 de julio drenaron unos 1.816 Bitcoin (BTC), por un valor cercano a 116 millones de dólares.
  • Rogers argumenta que la IA abarata la búsqueda de vulnerabilidades, mientras que los agentes autónomos crean nuevos riesgos cuando acceden a credenciales y otros secretos.

El fallo en el monedero de Bitcoin

Medios de comunicación informaron el 12 de agosto de que Rogers, responsable de “human agency” en Ledger, rechazó que el incidente demuestre una debilidad estructural de los monederos hardware. En su lugar apuntó a una mala calidad de la aleatoriedad y al uso de herramientas de IA que permiten a los atacantes localizar sistemas vulnerables con mucha más eficiencia.

El fabricante de Coldcard, Coinkite, explicó que un problema de firmware introducido en 2021 hizo que la generación de semillas utilizara un generador de números pseudaleatorios por software, en vez de la ruta de hardware prevista. Sus estimaciones preliminares sitúan la entropía efectiva en torno a 40 bits en los dispositivos Mk2 y Mk3 afectados y alrededor de 72 bits en los modelos más nuevos impactados.

Según TRM Labs, en cuatro oleadas de ataques se drenaron aproximadamente 1.816 BTC desde más de 5.200 direcciones, con pérdidas valoradas cerca de los 116 millones de dólares. Ledger asegura que sus dispositivos generan entropía mediante un generador de números aleatorios verdaderos en hardware dentro de un Secure Element certificado, sin recurrir a rutas de software de respaldo.

También puede interesarte: XRP cae por debajo de 1 dólar mientras las ballenas acumulan silenciosamente 380 millones de tokens

La advertencia de Ian Rogers

Rogers señaló que la IA está transformando la superficie de amenaza de tres maneras: proporciona a los atacantes herramientas más potentes para descubrir vulnerabilidades, acelera el desarrollo de software y multiplica el número de agentes de IA con acceso a sistemas sensibles.

El tercer riesgo va más allá de los monederos cripto, ya que los agentes corporativos pueden gestionar correo electrónico, credenciales, datos de pago y comunicaciones internas.

Comparó los controles de acceso para agentes de IA con la decisión de unos padres sobre cuándo entregar las llaves del coche a un adolescente, defendiendo que el contexto debe determinar en qué situaciones un agente puede usar permisos sensibles. Ledger está desarrollando herramientas que separan la capacidad operativa de un agente sobre un monedero del control directo de las claves privadas.

“Independientemente de dónde estén almacenados tus activos, deberías preocuparte por el nivel de seguridad que los protege”, declaró Rogers a Bloomberg.

Ledger ya había expresado preocupaciones similares sobre la entropía con anterioridad. Su equipo de seguridad Donjon notificó a Trust Wallet un fallo en la extensión de navegador en noviembre de 2022, después de detectar que la entropía de las semillas había caído a 32 bits.

Lee a continuación: La responsable de Apple Pay, Jennifer Bailey, se retira tras 25 años en la compañía

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev es el Jefe de Contenido en Yellow.com y ha informado sobre criptomonedas durante los últimos 10 años. Se especializa en artículos de Investigación y Aprendizaje en profundidad, con un enfoque en reportes analíticos, contexto de la industria y las grandes fuerzas que dan forma al cripto, desde la era de la IA y las tecnologías de seguridad hasta la innovación fintech. Cree que todo lo digital superará inminentemente a todo lo analógico y trabaja arduamente para hacerlo realidad.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.