El hack de 116 millones de dólares en Coldcard sacudió a los holders de Bitcoin la semana pasada. El principal ejecutivo de seguridad de Ledger dice que los titulares no entendieron el punto principal.
Hablando con Bloomberg, Ian Rogers, Director de Human Agency en Ledger, dijo que este ataque no prueba que la autocustodia ni las cold wallets sean inherentemente riesgosas. Según él, la verdadera historia es lo que la IA permite que los atacantes hagan en sistemas construidos con aleatoriedad débil.
¿Por qué Ledger no fue afectado?
La vulnerabilidad de Coldcard se remonta a un bug en el firmware de 2021 que generaba la seed usando un generador de números seudoaleatorios de software en vez del chip de hardware del dispositivo.
Eso producía entropía de aproximadamente 40 a 72 bits, un espacio de direcciones lo suficientemente pequeño que un atacante con IA podía analizar de forma sistemática para encontrar claves privadas. TRM Labs rastreó 1,082 BTC drenados en la primera ola, en un barrido de 41 minutos el 30 de julio.
Ledger genera la entropía completamente en hardware, dijo Rogers a Bloomberg, usando un chip certificado y seguro, sin opción de usar solo software. El espacio de direcciones resultante es, según sus palabras, “el número tres con 67 ceros detrás”. Ningún atacante puede forzar ese espacio.
No es la primera vez que Ledger detecta este tipo de fallo. En 2022, la empresa identificó un bug similar en Trust Wallet y realizó una divulgación responsable para ayudar a los usuarios a mover sus fondos a salvo.
La cobertura de BeInCrypto sobre las oleadas de robos con Coldcard muestra cuán rápido y sistemático fue el ataque una vez conocida la vulnerabilidad.
3 Formas en que la IA ha cambiado la amenaza
Rogers expuso tres amenazas que se potencian entre sí.
Primero, la IA da más poder a los atacantes para encontrar vulnerabilidades en cualquier sistema, no solo en el sector cripto. Citó los ataques a infraestructuras de agua en Estados Unidos como parte de la misma tendencia, ya que las herramientas son de uso general.
Segundo, el desarrollo asistido por IA hace que se lance más código más rápido en toda la industria, expandiendo la superficie de ataque para todos. BeInCrypto informó cómo los exploits de smart contracts potenciados por IA ahora superan a las herramientas creadas para detectarlos.
Tercero, y aquí Rogers va más allá del caso Coldcard, las empresas están usando agentes que tienen acceso a secretos internos como correos, Slack y credenciales. Bloomberg mostró el exploit de Coldcard como una historia de hardware. Rogers lo ve como una señal temprana de un problema mucho mayor de seguridad en la era de la IA.
La amenaza de los agentes que Rogers advirtió
Al final del año pasado, Rogers describió un futuro en el que la gente entrega sus contraseñas, tarjetas de crédito e identidades a agentes de IA, como un riesgo peligroso y sin control. Pocas personas entendieron a qué se refería en ese momento. Ahora sí lo entienden.
Su analogía compara a los agentes de IA y los secretos con un adolescente y las llaves del coche. Las llaves no deben estar en la habitación del adolescente. Un padre decide, según el contexto, cuándo es correcto dar acceso.
Un viaje al colegio el lunes por la mañana está bien. Una salida el viernes por la noche después de una fiesta, no. La misma lógica, argumenta Rogers, debe aplicarse a qué puede acceder cualquier agente y cuándo.
Ledger ya ofrece herramientas que permiten a un agente tener una wallet sin poseer las claves privadas. El principio es el mismo que siempre ha guiado la seguridad en hardware: protección por diseño, no por políticas.
“Donde sea que estén almacenados tus activos, deberías interesarte en el nivel de seguridad que los protege”, comentó Rogers.
El post Las hardware wallets no son el problema, los ataques de IA sí; advierte ejecutivo de Ledger fue visto por primera vez en BeInCrypto.
Fuente: https://es.beincrypto.com/ledger-ian-rogers-seguridad-wallet-cripto-ia/
«Las opiniones vertidas por los colaboradores/medios externos son de su exclusiva responsabilidad y no constituyen una recomendación de inversión por parte de este medio.»
