
Una vulnerabilidad en el monedero de hardware Coldcard, descubierta por un modelo de IA por aproximadamente $2, está obligando a repensar la economía de la seguridad en toda la industria de hardware criptográfico. La falla, que podría haber permitido a un atacante extraer claves privadas bajo ciertas condiciones, fue encontrada con asombrosa facilidad y un costo mínimo.
Según a market update from WuBlockchain, el socio gerente de Dragonfly, Haseeb Qureshi, compartió detalles del incidente, señalando que muestra cómo la IA está redefiniendo la economía de las pruebas de seguridad de productos. Presentó lo que llama una métrica de "Costo de Descubrimiento", que mide cuán barato es para un modelo de vanguardia reproducir una vulnerabilidad.
El descubrimiento de $2
Qureshi estimó que el costo del descubrimiento de la falla de Coldcard fue de alrededor de $2. Un intento reportado utilizando Claude Code tomó solo ocho minutos, aunque él advirtió que la velocidad pudo haber sido influenciada por el acceso a búsquedas web. Una prueba independiente sin conexión con el modelo GLM reprodujo el problema en aproximadamente 20 minutos, confirmando que la vulnerabilidad no dependía de búsquedas en tiempo real por internet.
Las cifras son alarmantes porque se supone que los monederos de hardware son la última línea de defensa para los titulares serios de cripto. Una falla que cuesta una cantidad mínima para descubrir socava la suposición de que la auditoría rigurosa y costosa es la única forma de comprometer un dispositivo. Señala que la curva de costos para descubrir vulnerabilidades está colapsando.
Costo de descubrimiento y sus implicaciones
La nueva métrica de Qureshi no es solo un ejercicio académico. Proporciona una cifra en dólares brutos que los fabricantes de hardware pueden utilizar como referencia para sus propios presupuestos de pruebas internas. Si una falla puede detectarse por $2, cualquier adversario bien financiado—o incluso un investigador curioso—puede automatizar la búsqueda y escalarla a múltiples versiones de firmware o modelos de dispositivos.
Esto traslada la carga a los fabricantes de monederos. Ahora enfrentan un futuro en el que la seguridad no puede depender de la oscuridad del código incrustado ni del alto costo de la ingeniería inversa. En su lugar, deben asumir que las herramientas de IA examinarán cada lanzamiento, y que el tiempo entre una actualización de firmware y una divulgación pública de vulnerabilidad podría reducirse a horas, no semanas.
El incidente también presiona a los programas de recompensas por errores. Los pagos que antes parecían generosos pueden parecer inflados cuando el costo de encontrar un error es insignificante. Las empresas deberán decidir si recompensar en absoluto los descubrimientos de bajo costo asistidos por IA, o reestructurar los incentivos para priorizar la gravedad sobre la novedad del método.
La creciente huella de la IA en el cripto
El evento de Coldcard ocurre en un momento en que la IA está permeando casi cada rincón del mercado de criptomonedas. UXLINK y Origins Network se unen para impulsar aplicaciones Web3 escalables impulsadas por IA, mientras que redes de almacenamiento como Filecoin están atrayendo atención debido a el creciente demanda de almacenamiento de datos de IA en la cadena. El entusiasmo por los activos temáticos de IA también permanece fuerte, con BRC-20 NFTs como $X@AI liderando las listas de ventas semanales.
Pero el caso de Coldcard muestra un lado más exigente de esta integración. La IA no solo impulsa nuevos casos de uso de tokens; está reescribiendo el manual de seguridad para la capa de infraestructura que protege miles de millones de dólares en Activos digitales. Para los fabricantes de monederos hardware, la ventaja competitiva ya no se basa solo en el diseño de chips o elementos sellados; ahora incluye la velocidad y el costo de la auditoría asistida por máquina.
Qué sigue sin estar claro
Aún es una pregunta abierta si otros monederos de hardware ampliamente utilizados enfrentarán descubrimientos igualmente económicos. Coldcard es conocido por su enfoque de código abierto y exclusivamente para bitcoin, lo que puede hacer que su base de código sea más fácil de analizar que algunas alternativas de código cerrado. Pero la tendencia es inconfundible: los modelos de IA de vanguardia se están volviendo más rápidos y económicos, y su aplicación en pruebas de seguridad solo va a intensificarse.
También existe incertidumbre sobre si los datos de costo de descubrimiento se integrarán en marcos regulatorios. Si se puede encontrar una vulnerabilidad por una cantidad mínima de cambio, ¿debería reducirse el umbral para la divulgación obligatoria o el retiro? Ese debate aún no ha comenzado, pero los eventos relacionados con esta falla de $2 sugieren que no tardará mucho en iniciarse.
