avatarPaxton
avatar

¿Cómo ayudó una prueba de IA de $2 a descubrir un error de firmware que costó a los usuarios de Coldcard millones?


Un reciente incidente de seguridad de Coldcard mostró cuán poderosa se ha vuelto la IA para encontrar errores de software.


Los investigadores descubrieron que un modelo de IA podía identificar el mismo defecto de firmware en aproximadamente 20 minutos, con un costo de computación de aproximadamente $2. El error había permanecido oculto en el firmware de código abierto de Coldcard durante más de cinco años.


¿Cuál era el error?


El problema no estaba con Bitcoin.


Estaba en cómo algunos dispositivos Coldcard generaban las frases semilla de recuperación del monedero.


Debido a un error de firmware introducido en 2021, ciertos dispositivos generaban frases semilla con mucho menos aleatoriedad de la esperada. Esto hizo que algunas claves privadas fueran más fáciles de forzar por fuerza bruta de lo que deberían haber sido.


¿Por qué era grave?


La seguridad del monedero depende de claves privadas impredecibles.


Cuando la aleatoriedad se reduce, los atacantes pueden adivinar posibles frases semilla en off-line hasta encontrar la correcta.


Los investigadores estiman que los atacantes robaron alrededor de 2.055 BTC, valorados en aproximadamente $130 millones, explotando monederos creados con el firmware vulnerable.


¿Dónde encaja la IA?


La IA no hackeó los monederos.


Ayudó a los investigadores a revisar miles de líneas de código mucho más rápido que el análisis manual. Después de que el error se hizo público, un modelo de IA fue capaz de señalar a los investigadores hacia la misma ruta de código vulnerable en solo minutos.


Los expertos humanos aún tuvieron que verificar los hallazgos antes de confirmar la vulnerabilidad.


La lección más importante


Los monederos de hardware son tan seguros como el código que corre dentro de ellos.


Este incidente también muestra que la IA está cambiando la ciberseguridad. Puede ayudar a los defensores a encontrar errores ocultos más rápido, pero también puede hacer más fácil para los atacantes descubrir debilidades en código público.



Este contenido es solo para fines informativos y educativos. Puede incluir opiniones de terceros, contenido patrocinado o material promocional por el que el creador puede recibir una compensación. Nada en este feed constituye asesoramiento de inversión ni una garantía de rentabilidad. Eres el único responsable de tus propias decisiones de inversión. Investiga siempre por tu cuenta y actúa con precaución antes de operar. No garantizamos la exactitud de la información de terceros y no nos hacemos responsables de las pérdidas que puedas sufrir. El rendimiento pasado no es indicativo de resultados futuros. Consulta nuestros Términos de la Comunidad y la Declaración de Riesgos para más detalles.

avatarPublica tu respuesta

Comentar