Actualización sobre el hack de Coldcard: Al menos 15 atacantes explotan una vulnerabilidad en el monedero

iconCoinpaper
Compartir
AI summary iconResumen
Aumentan las preocupaciones por exploits en DeFi, ya que al menos 15 atacantes explotaron una vulnerabilidad en el monedero Coldcard, según Alex Thorn de Galaxy Digital. La vulnerabilidad afectó la generación de la semilla, permitiendo a los atacantes encontrar frases válidas. Galaxy Research estima que se robaron $100 millones en BTC en tres oleadas, con una cuarta posible. Se insta a los usuarios a actualizar el firmware y generar nuevas semillas para evitar pérdidas adicionales.

Al menos 15 atacantes diferentes han explotado la vulnerabilidad del monedero de hardware Coldard, según Alex Thorn, jefe de investigación de Galaxy Digital, tras nuevos informes de víctimas que revelaron robos previamente no identificados.

Thorn said que los informes permitieron a los investigadores de Galaxy vincular direcciones adicionales de Bitcoin con el incidente. En un caso, una víctima que perdió menos de 1 Bitcoin ayudó a los investigadores a identificar a un atacante que desvió 12 BTC desde 126 direcciones.

A diferencia de una brecha en un exchange centralizado, los robos involucraron fondos que se movieron desde numerosos monederos controlados de forma independiente hacia múltiples direcciones del atacante. Por lo tanto, los investigadores podrían no poder identificar algunos robos a menos que las víctimas revelen sus direcciones de monedero y transacciones.

Galaxy Research estima que aproximadamente $100 millones en bitcoin fueron robados en tres olas de ataque confirmadas. Los investigadores también han identificado una cuarta ola sospechosa que podría aumentar las pérdidas totales a alrededor de $130 millones.

Los 15 grupos de atacantes no necesariamente representan 15 individuos conocidos. Algunas direcciones podrían estar controladas por la misma persona o grupo, mientras que otros atacantes podrían seguir sin descubrirse.

Bug en Coldcard debilitó la generación de la semilla del monedero

La vulnerabilidad afectó el proceso utilizado por algunos dispositivos Coldcard para generar frases de recuperación.

Un error de integración de firmware supuestamente causó que los monederos afectados dependieran de un generador determinista de números pseudoaleatorios en lugar del generador de números aleatorios basado en hardware previsto. Esto redujo la aleatoriedad efectiva que protegía algunas claves privadas y hizo más práctico para los atacantes buscar frases semilla válidas.

El cofundador de Castle Labs, Francesco, dijo que los monederos Coldcard afectados podrían haber generado claves privadas con aproximadamente 40 bits de entropía. Una frase de recuperación estándar de 12 palabras normalmente proporciona 128 bits.

Ejemplo de una frase de recuperación de 12 palabras

Esto no significaba que los atacantes pudieran extraer directamente las claves de un dispositivo aislado. En su lugar, podían recrear posibles frases de recuperación y monitorear las direcciones de bitcoin asociadas en busca de fondos.

Los usuarios con monederos posiblemente afectados han sido aconsejados a actualizar su firmware, generar una nueva frase semilla completamente y transferir su bitcoin a direcciones controladas por el nuevo monedero. Simplemente importar una frase de recuperación afectada en otro dispositivo no resuelve la debilidad subyacente.

¿Podría la IA haber evitado la explotación de Coldcard?

El incidente también ha generado un debate sobre si las pruebas de seguridad asistidas por IA podrían haber descubierto la falla antes.

El socio gerente de Dragonfly, Haseeb Qureshi, argumentó que aproximadamente “$2 de endurecimiento de IA” podrían haber evitado las pérdidas. Citó experimentos que afirman que los modelos de IA redescubrieron la vulnerabilidad en cuestión de minutos, incluyendo una prueba en la que el modelo de código abierto GLM 5.2 supuestamente la encontró en unos 20 minutos sin acceso a internet.

Sin embargo, los críticos cuestionaron si los experimentos demuestran que la IA podría haber descubierto la vulnerabilidad antes de que se hiciera pública.

Tatsapat Saerejittima, líder de datos de Tokenomist, dijo que se realizaron algunas pruebas después de la divulgación y que carecían de pruebas ciegas, metodologías documentadas y evaluaciones de falsos positivos.

La IA puede reducir el costo de identificar vulnerabilidades, pero no puede reemplazar las auditorías independientes y las pruebas de extremo a extremo de cómo los monederos de hardware generan y protegen las claves privadas.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.