Vulnerabilidad de seguridad en Coldcard Wallet provoca robo de $100 millones en bitcoin y genera preocupación en la industria

icon MarsBit
Compartir
AI summary iconResumen
Un robo de bitcoin de casi 2,000 BTC, valorados en más de $100 millones, se ha relacionado con una falla en la generación de números aleatorios de los monederos hardware Coldcard. Los atacantes explotaron la vulnerabilidad para adivinar frases semilla, lo que provocó un aumento en las transferencias pequeñas de bitcoin. La brecha ha generado preocupación sobre la seguridad de los monederos hardware, especialmente mientras crece la expectativa por la aprobación de un ETF de bitcoin. Coldcard aún no ha contratado a una empresa de seguridad para recuperar los fondos. El experto de la industria Yuxian advirtió que el incidente resalta la necesidad de utilizar IA en auditorías de código, incluso mientras continúa el debate sobre el ETF de bitcoin al contado.

Nadie esperaba que una vulnerabilidad de hace 5 años provocara el robo más grande de Bitcoin de este año.

El 30 de julio, se detectó una actividad anómala: primero, cientos de bitcoins se concentraron en un corto período desde cientos de direcciones, y luego el alcance del ataque se expandió rápidamente; los atacantes escanearon miles de direcciones de Bitcoin y robaron cerca de 2.000 bitcoins, con un valor de cientos de millones de dólares estadounidenses.

La causa del problema se determinó rápidamente: un bug en la generación de la frase de recuperación de un monedero de hardware llamado Coldcard, un problema de número aleatorio débil, es decir, los números aleatorios ya no eran aleatorios y podían adivinarse.

Debido a que Coldcard tiene pocos usuarios en el país, inicialmente no atrajo mucha atención. Sin embargo, ya ha generado una gran conmoción en el extranjero, ya que Coldcard es muy conocido allí. Tras varios días de expansión, la ansiedad del público ha alcanzado su punto máximo. El 31 de julio, el volumen total de transferencias inferiores a 1 BTC alcanzó 39,600 BTC, el nivel más alto desde el colapso de FTX en 2022.

Esta vez también es probable que haya sido una vulnerabilidad descubierta y atacada por un modelo de IA, similar al impacto de la caída del 50% de Zcash en un solo día. Esta vez parece ser aún más grave; los datos no lo revelan, pero el impacto principal es en la confianza, algo que no se puede cuantificar.

Para comprender las opiniones y el análisis de impacto sobre el incidente de Coldcard desde el frente del caso, BlockBeats se puso en contacto con Yu Xian, fundador de SlowMist, quien ha estado ayudando a algunas víctimas y siguiendo de cerca el incidente de Coldcard. Para Yu Xian, el impacto de este robo es profundo, ya que afecta al grupo más central de creyentes en Bitcoin.

BlockBeats: ¿Ha buscado Coldcard la ayuda de una empresa de seguridad para recuperar los activos? Dado que los bitcoins robados ahora valen más de 100 millones, ¿es probable recuperarlos?

Cosine: Aún no se ha determinado cuál es el grupo de hackers; se necesitará analizar sus métodos de transferencia posteriores para identificarlo. Si finalmente se confirma que se trata de una organización de hackers estatales (por ejemplo, hackers de Corea del Norte), será difícil recuperar los fondos.

Además de publicar algunos avisos de seguridad, aún no hemos visto que el equipo oficial haya involucrado a un equipo de seguridad. Actualmente, algunas víctimas de robo de Coldcard nos han contactado para que las ayudemos a recuperar sus activos.

BlockBeats: Desde lo que se ve hasta ahora, la causa del robo es, en términos simples, que el número aleatorio ya no es aleatorio. Recuerdo que los problemas relacionados con números aleatorios han surgido casi cada año en la historia de la industria criptográfica; ¿por qué esta vez parece tan grave?

Cosine: Solo por cantidad y monto, miles de bitcoins no han sido los más grandes en la historia; eventos anteriores como Mt. Gox, BitFinex, el pool de minería LuBian, entre otros, perdieron decenas de miles o incluso cientos de miles de bitcoins, o simplemente un puente comprometido podría haber implicado una cantidad monetaria superior a la de este caso.

Pero el problema es que Coldcard tiene una excelente reputación; son de código abierto y transparentes, con un enfoque minimalista y técnico, y han sido utilizados durante mucho tiempo por muchos OG y creyentes de Bitcoin. Que algo tan perfecto presente un problema impacta enormemente a ese grupo de usuarios más comprometidos.

Al mismo tiempo, el núcleo de este problema es una entropía severamente insuficiente durante la generación de la frase de recuperación, lo que hace que la aleatoriedad de la semilla sea mucho más débil de lo esperado, permitiendo que los hackers puedan descubrir las frases de recuperación de los usuarios mediante cálculos de fuerza bruta. Este es el problema más básico y también el más mortal para la seguridad de los activos criptográficos.

Lo más absurdo, según yo, es que, con la aparición de los modelos potentes de IA, nadie en Coldcard ni entre los creyentes de Bitcoin ha vuelto a revisar el código ni lo ha pasado por IA, pero sí lo hizo un hacker. Porque, si solo se enfocara en vulnerabilidades relacionadas con la aleatoriedad de las frases de recuperación, la IA actual podría identificarlas fácilmente.

Así que este asunto se volvió muy grande porque afectó al grupo de creyentes más fundamental.

BlockBeats: Entonces, desde el ángulo que acaba de mencionar, ¿el robo tuvo un impacto bastante profundo en la industria criptográfica?

Cosine: Un hardware wallet de código abierto con una larga historia que presenta problemas cuando se considera "perfecto" puede afectar gravemente la confianza de toda la comunidad en productos similares. Los usuarios comenzarán a dudar: ¿mi billetera actual también tendrá problemas? ¿Son seguras las palabras de recuperación que genere en el futuro?

BlockBeats: ¿Recomendaría que los proyectos de criptomonedas ahora mismos ejecuten sus propios códigos con IA para buscar vulnerabilidades? ¿O cómo lo hacen actualmente SlowMist?

Cosine: Sugeriría hacerlo.

La influencia de la IA en toda la industria de la seguridad es mucho mayor de lo que el público actualmente reconoce. Los hackers operan casi sin restricciones, pueden construir modelos potentes específicamente dirigidos, mientras que los defensores enfrentan múltiples limitaciones, como la elegibilidad para usar modelos, capacidad de cómputo y censura.

No auditaríamos el código fuente de cadenas públicas como Bitcoin o Ethereum debido a limitaciones de recursos, y priorizamos nuestro esfuerzo en clientes importantes para reducir su riesgo en la era de la IA. Al usar IA para revisar proyectos pasados, efectivamente hemos identificado numerosos problemas que antes pasaron desapercibidos, con resultados excelentes.

BlockBeats: Esto plantea otra pregunta más pesimista: a medida que los modelos se vuelven más potentes, ¿aumentará la desconfianza hacia las tecnologías criptográficas tempranas, como el impacto que tuvo Zcash anteriormente?

Cosine: Sin duda. La seguridad nunca puede alcanzar el 100%; el ataque y la defensa siempre están en constante evolución. Los hackers tienen una motivación y capacidad práctica mucho mayores para utilizar la IA que los defensores, ya que solo necesitan comprometer un sistema para monetizarlo directamente, lo que ofrece una relación costo-beneficio extremadamente alta. Por otro lado, los defensores están limitados por diversos procesos y recursos.

En esta situación desequilibrada, inevitablemente ocurrirán incidentes de seguridad mucho mayores que los anteriores, posiblemente de miles de millones de dólares, e incluso es posible que en el futuro se descubran problemas en el código mismo de Bitcoin.

Sin embargo, en general, no soy pesimista sobre la forma en que la industria enfrenta estas amenazas; la lucha entre ataque y defensa siempre existirá, y los eventos criptográficos se volverán cada vez más robustos.

BlockBeats: Algunas opiniones comienzan a destacar las ventajas de las plataformas de intercambio centralizadas, considerándolas más seguras. ¿Cuál es su opinión al respecto?

Cosine: Las principales plataformas centralizadas de intercambio han invertido realmente bien en la seguridad básica y tienen cierta capacidad de respaldo incluso si ocurren problemas, a menos que sea un evento supercatastrófico.

La mayoría de los usuarios realmente tienen dificultades para manejar por sí solos operaciones complejas como las palabras de recuperación o las firmas múltiples. Anteriormente, la elección de billeteras se basaba más en recomendaciones de boca en boca y de personas cercanas. Pero este evento hizo que muchos descubrieran que incluso las billeteras ampliamente reconocidas como confiables pueden tener riesgos, por lo que algunos usuarios consideran más sencillo y tranquilo mantener sus activos en intercambios centralizados con cierto nivel de solidez; esta idea es comprensible.

BlockBeats: ¿Cómo deben protegerse los usuarios comunes que no entienden tecnología ni revisan el código de la billetera contra eventos como Coldcard?

Cosine: Primero, se recomienda que todos los usuarios utilicen una frase de paso para su mnemonic, que se puede entender como agregar una capa adicional de contraseña a la frase mnemotécnica, lo cual es mucho mejor que no agregar ninguna. Añada una frase de paso de al menos 8 caracteres, algo más compleja, pero asegúrese de no olvidarla nunca. Actualmente, la mayoría de los billeteras de hardware la admiten.

Incluso si ocurren eventos similares, los hackers priorizarán transferir los fondos que no tienen passphrase; tus activos principales tendrán así un gran margen de seguridad. Por ejemplo, puedes mantener una pequeña cantidad de fondos en una dirección común sin passphrase y los montos mayores en direcciones con passphrase. Si se transfieren los fondos pequeños, indicará que tu frase de recuperación ha sido comprometida, mientras que los hackers enfrentarán un costo muy alto para intentar adivinar la passphrase, lo que te brinda tiempo valioso.

Para usuarios comunes que no conocen la industria, simplemente utilice los servicios de instituciones centralizadas y acuda a ellos si tiene algún problema.

Además, tres consejos generales para todos los jugadores:

Revisar tus activos: Dedica tiempo a verificar si recuerdas con claridad la creación de tu billetera o si alguna vez has expuesto tu frase de recuperación; si hay alguna incertidumbre, considera cambiar tu método de almacenamiento.

· Mantén la calma: no caigas en billeteras falsas o phishing por apresurarte.

Pensamiento aislado: Coloque los activos inciertos en un dispositivo independiente (incluso desconectado de internet) y no los mezcle; esto es mucho más seguro que asumir que está bien.

Al hacer esto, se pueden bloquear eficazmente más del 90% de los riesgos comunes.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.