El exploit de Coldcard ha drenado USD $83 millones en bitcoin y expone la realidad de que el mantra ‘no confíes, verifica’ es difícil de aplicar. Jameson Lopp analiza las implicaciones.
***
- El ataque ha comprometido más de 1.300 bitcoin, valorados en unos USD $83 millones.
- Jameson Lopp dice que verificar sistemas complejos no es factible para el 99,9% de la población.
- La inteligencia artificial está acelerando tanto la detección como la explotación de vulnerabilidades.
Según información de The Block, la explotación continua de Coldcard de la semana pasada ya ha drenado más de 1.300 bitcoin, valorados en aproximadamente USD $83 millones, desde miles de direcciones a través de múltiples oleadas. Este incidente se ha convertido en uno de los mayores fracasos de autocustodia en la historia de Bitcoin.
Jameson Lopp, investigador de seguridad de Bitcoin y cofundador de Casa, dijo en el podcast The Starting Block que el incidente expone los límites del principio “No confíes, verifica”. Según Lopp, la verificación no es factible para la mayoría de las personas.
La vulnerabilidad y sus consecuencias
La vulnerabilidad fue introducida en el proceso de generación de semillas en 2021, reduciendo la entropía de las semillas de billetera. Esto permitió a los atacantes atacar las billeteras sin tocar físicamente los dispositivos.
Los investigadores de blockchain han seguido identificando nuevas oleadas de robos. Alex Thorn, jefe de investigación de Galaxy Digital, mencionó una posible cuarta ola a partir del domingo, días después de que la vulnerabilidad se hiciera pública.
La explotación ya ha drenado más de 1.300 bitcoin, por un valor aproximado de USD $83 millones, afectando a miles de direcciones. Estas pérdidas lo convierten en uno de los mayores fallos de autocustodia en la historia de Bitcoin.
Lopp comentó que este incidente no invalida la autocustodia, pero sí muestra sus límites. “Es un buen mantra… Pero tienes que entender que la verificación de software y hardware complejo simplemente no es factible para el 99.9% de la población”, afirmó.
El investigador explicó que en la práctica, los usuarios terminan confiando en proveedores de hardware, desarrolladores de software e investigadores de seguridad, ya que no pueden auditar estos sistemas por sí mismos. “En última instancia, lo que sucede es que terminamos confiando en alguien que sospechamos que lo ha verificado”, dijo.
La confianza y la autocustodia
Zach Herbert, cofundador y CEO de Foundation, expresó una opinión similar en el mismo programa. Calificó de “realmente peligroso” concluir que la autocustodia está muerta debido a la explotación de Coldcard.
En cambio, Herbert señaló que el incidente debería motivar a la industria a fortalecer las mejores prácticas de seguridad. La autocustodia sigue siendo válida, pero con responsabilidades.
Lopp añadió que la autocustodia es para cualquiera que esté dispuesto a asumir la responsabilidad que conlleva. “La autocustodia conlleva responsabilidad”, dijo, reforzando que los usuarios deben entender los riesgos.
El experto también destacó que fallos críticos de billeteras de hardware han ocurrido antes, y no han cambiado el caso fundamental para la autocustodia. “Ha sucedido, quiero decir, una docena de veces antes, y espero que vuelva a suceder”, dijo.
Cada incidente ha elevado los estándares de seguridad en toda la industria, según Lopp. El desafío es reconocer las asunciones de confianza y reducirlas donde sea posible.
El papel de la inteligencia artificial
Lopp cree que los avances en inteligencia artificial probablemente aceleraron el descubrimiento de la vulnerabilidad de Coldcard. “Los avances en modelos de lenguaje grandes están cambiando drásticamente el panorama de la seguridad”, dijo.
La IA está facilitando a los atacantes la identificación de vulnerabilidades, pero también reduce el costo de la revisión del código para los defensores. Esto crea una carrera entre ambos lados.
El CEO de CoinKite, Rodolfo Novak, asumió la responsabilidad del error de firmware la semana pasada. Describió el incidente como “una realidad sobria del nuevo paradigma de la IA”.
Novak explicó que la revisión de código asistida por IA puede descubrir vulnerabilidades latentes más rápido que los investigadores de seguridad experimentados. Esto podría permitir a los atacantes explotar código disponible públicamente antes de que los defensores encuentren las mismas fallas.
Lopp señaló que el incidente no cambia la propuesta de valor de la autocustodia, pero refuerza las responsabilidades que vienen con ella. La autocustodia es para quienes están dispuestos a asumir ese compromiso.
La explotación de Coldcard no es el fin de la autocustodia. Para Lopp, cada incidente eleva los estándares de la industria. La lección clave es que la verificación completa no es realista para la mayoría, pero eso no significa que se deba abandonar el principio.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Musk acelera la construcción de su fábrica de chips en Texas: ATCF avanza a toda velocidad
Criptomonedas
Georgia y Michigan se suman a ciberataques a sistemas de agua: Irán es el principal sospechoso
China
China presenta IA para planificar ataques aéreos masivos y priorizar objetivos
AltCoins