Según Jameson Lopp, cofundador de Casa, la vulnerabilidad que provocó el robo de más de 83 millones de dólares en bitcoin a través de Coldcard va más allá de un simple fallo en una cartera de hardware. Revela un cambio más amplio en la ciberseguridad, donde la inteligencia artificial reduce el tiempo necesario tanto para atacantes como para defensores a la hora de descubrir vulnerabilidades de software.
En el podcast The Starting Block, Lopp afirmó que los modelos de lenguaje a gran escala (LLM, por sus siglas en inglés) están cambiando la seguridad del software al minimizar el costo de descubrir errores.
“Los avances en los modelos de lenguaje a gran escala están cambiando drásticamente el panorama de la seguridad”, afirmó, alegando que eldent de Coldcard es uno de los primeros ejemplos de este fenómeno, que se espera tenga repercusiones para muchas carteras digitales.
Según Lopp, el problema no radica tanto en un fallo de hardware como en la necesidad de actualizar el software de seguridad. El análisis de código mediante IA, que antes era privilegio exclusivo de equipos de seguridad con amplios recursos, se ha generalizado. Como resultado, los atacantes ahora pueden acceder a repositorios de código públicos en busca de vulnerabilidades antes de que los desarrolladores las descubran.
El director ejecutivo de Coinkite, Rodolfo Novak, llegó a la misma conclusión al reconocer su responsabilidad en relación con el fallo del firmware. Según él, eldent es "una cruda realidad del nuevo paradigma de la IA", ya que las auditorías asistidas por IA pueden detectar fallos mucho más rápido que las auditorías manuales tradicionales.
Sorprendentemente, en su informe anterior, Cryptopolitan mencionó que Coinkite había empleado una aplicación de inteligencia artificial para analizar su código antes de ser pirateada.
Según informa Tradingview, dicho análisis no logró detectar la vulnerabilidad, lo que pone de manifiesto que tanto atacantes como defensores tienen acceso a tecnologías de IA similares, lo que otorga una ventaja a quien detecta primero el fallo.
La vulnerabilidad surgió debido al método de generación de claves de recuperación de monederos en algunas versiones del firmware de Coldcard. Según información compartida por el equipo de ingeniería y seguridad de Bitcoin de Block, publicada por el New York Post, los dispositivos vulnerables utilizaban cierta información predecible del chip (como el número de serie del procesador y los datos del reloj) en lugar de emplear una aleatoriedad adecuada para generar los números.
Como resultado, los ciberdelincuentes pudieron reconstruir las frases de recuperación utilizadas en las carteras y robar los fondos sin acceder físicamente a ellas.
El firmware defectuoso se introdujo en marzo de 2021 y se corrigió con la versión 4.21. Según Coinkite, actualizar el firmware no soluciona el problema. Quienes crearon billeteras con las versiones defectuosas deben generar una nueva frase de recuperación y transferir su dinero, ya que la vulnerabilidad está estrechamente relacionada con la frase utilizada anteriormente.
Galaxy Research afirmó que el 30 de julio, los delincuentes lograron robar 1082,65 BTC de 1196 billeteras en aproximadamente 40 minutos. Posteriormente, se produjeron más ataques, incluida la última oleada observada por Alex Thorn de Galaxy, que parecía estar dirigida a los titulares de billeteras multifirma, a diferencia de los ataques anteriores que iban dirigidos exclusivamente a usuarios de firma única.
El conocido comentarista Bitcoin Guy Swann, afirmó que eldent es "el peor golpe en la historia bitcoin " para los propietarios cautelosos de la moneda virtual.
Para Lopp, esta brecha de seguridad también pone de manifiesto los límites de uno de los principios más conocidos de Bitcoin: "No confíes, verifica"
“Es un buen lema”, dijo, “pero hay que entender que la verificación de software y hardware complejos simplemente no es factible para el 99,9% de la población”
Según Lopp, los usuarios, en última instancia, depositarán su confianza en un tercero para validar la información. En lugar de renunciar a la posibilidad de usar sus propias billeteras, Lopp recomienda que los usuarios diversifiquen su confianza utilizando múltiples billeteras de hardware y aplicaciones de software.
Zach Herbert, director ejecutivo de Foundation, expresó la misma opinión en el podcast, afirmando que es "realmente peligroso" concluir que el autocustodio ha fracasado basándose en un solo caso. Por el contrario, sugiere que el sector necesita mejorar sus prácticas de seguridad.
Lorenzo Valente, vinculado a ARK Invest, afirmó que muchos usuarios simplemente han cambiado el riesgo de su contraparte en la bolsa por "riesgo de software, riesgo de hardware, riesgo de la cadena de suministro, riesgo de phishing y riesgo de copias de seguridad"
Este suceso ha reavivado la demanda de auditorías de firmware realizadas por una entidaddent , en lugar de depender exclusivamente de la autoevaluación del proveedor. Cryptopolitan publicó recientemente un artículo en el que analiza si el código abierto ofrece la seguridad adecuada, y eldent de Coldcard es una prueba más de ello.
Según Andrew Lazutkin, director de tecnología de Tangem, no se debe asumir que el código de acceso público es seguro. Como explicó, «la seguridad proviene de una arquitecturatron, pruebas exhaustivas y verificacióndent »
Lopp comentó que se habían producido "una docena de veces" importantes filtraciones de monederos de hardware y creía que todos esosdenthabían contribuido a la mejora del sector. La siguiente pregunta que hay que responder es si Coinkite implementará su prometido análisis técnico posterior a los incidentes y evaluaciones de seguridaddent más exhaustivas antes de que los hackers con inteligencia artificial descubran la próxima vulnerabilidad.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.