El directivo de Ledger Ian Rogers sostiene que el robo de 116 millones de dólares sufrido por Coldcard demuestra cómo la IA amplifica los fallos de baja aleatoriedad, pero no prueba que los monederos físicos ni la autocustodia sean intrínsecamente inseguros.
Claves del caso
- Un fallo en la generación de semillas en Coldcard redujo la entropía efectiva a unos 40 bits en dispositivos antiguos y a unos 72 bits en modelos más recientes afectados.
- TRM Labs afirma que una serie de ataques iniciados el 30 de julio drenó alrededor de 1.816 Bitcoin (BTC), valorados en casi 116 millones de dólares.
- Rogers argumenta que la IA abarata la detección de vulnerabilidades, mientras que los agentes autónomos abren nuevos vectores de riesgo al gestionar credenciales y otros secretos.
Vulnerabilidad en monederos de Bitcoin
Medios de comunicación informaron el 12 de agosto de que Rogers, responsable de “human agency” en Ledger, rechazó que el incidente evidencie una debilidad estructural de los monederos de hardware. En su lugar, puso el foco en la mala calidad de la aleatoriedad y en las herramientas de IA que permiten a los atacantes rastrear sistemas vulnerables con mucha más eficiencia.
El fabricante de Coldcard, Coinkite, explicó que un problema de firmware introducido en 2021 hizo que la generación de semillas recurriera a un generador de números pseudaleatorios por software en lugar de emplear la ruta de hardware prevista. Sus estimaciones preliminares sitúan la entropía efectiva en torno a 40 bits en los dispositivos Mk2 y Mk3 afectados y en unos 72 bits en los modelos más recientes también comprometidos.
Según TRM Labs, que documentó el ataque, cuatro oleadas de robos vaciaron aproximadamente 1.816 BTC de más de 5.200 direcciones, con pérdidas que se acercan a los 116 millones de dólares. Ledger asegura que sus dispositivos generan entropía mediante un generador de números verdaderamente aleatorios por hardware (TRNG) integrado en un “Secure Element” certificado, sin recurrir a mecanismos de respaldo por software.
También te puede interesar: XRP cae por debajo de 1 dólar mientras las ballenas acumulan silenciosamente 380 millones de tokens
La advertencia de Ian Rogers
Rogers sostiene que la IA está transformando el panorama de amenazas de tres maneras: dota a los atacantes de herramientas mucho más potentes para descubrir vulnerabilidades, acelera el ciclo de desarrollo de software y multiplica el número de agentes de IA con acceso a sistemas sensibles.
El tercer riesgo trasciende los monederos cripto, ya que los agentes empresariales pueden manejar correo electrónico, credenciales, datos de pago y comunicaciones internas, ampliando la superficie de ataque corporativa.
El directivo comparó el control de acceso de los agentes de IA con la decisión de unos padres sobre cuándo dar las llaves del coche a un adolescente, defendiendo que el contexto debe determinar en qué circunstancias un agente puede utilizar permisos sensibles. Ledger está desarrollando herramientas que separan la capacidad operativa de un agente sobre un monedero de la custodia y control efectivo de las claves privadas.
“Independientemente de dónde estén depositados tus activos, deberías preocuparte por el nivel de seguridad que los protege”, declaró Rogers a Bloomberg.
Ledger ya había puesto sobre la mesa preocupaciones similares sobre la calidad de la entropía. Su equipo de seguridad Donjon notificó a Trust Wallet en noviembre de 2022 una vulnerabilidad en la extensión de navegador tras detectar que la entropía de las semillas había caído a 32 bits.
Lee a continuación: La responsable de Apple Pay, Jennifer Bailey, se jubila tras 25 años en la compañía





