Al menos 15 atacantes diferentes han explotado la vulnerabilidad de Coldcard, según la directora de investigación de Galaxy Digital, Alex Thorn, citando nuevos reportes de víctimas recibidos desde el incidente.

Thorn dijo el martes que los reportes de las víctimas ayudaron a la empresa a identificar nuevos atacantes que habrían pasado desapercibidos, ya que la naturaleza del exploit era distinta a un hack en un intercambio centralizado. 

“Debido al reporte de una sola víctima sobre menos de 1 BTC robados, identificamos un nuevo ataque con 12 BTC desviado desde 126 direcciones”, escribió Thorn en una publicación de X del martes.

Las pérdidas estimadas por el exploit de Coldcard han crecido hasta $100 millones en tres oleadas de ataque confirmadas, según Galaxy Research. La compañía también identificó una cuarta oleada sospechada que podría elevar las pérdidas totales a aproximadamente $130 millones en Bitcoin (BTC).

El ataque en curso reavivó el debate sobre la seguridad de las carteras de almacenamiento en frío y si los usuarios están más seguros al sostener su propio Bitcoin.

2 dólares de endurecimiento con IA podrían haber prevenido el exploit: socio de Dragonfly

Aproximadamente “2 dólares de endurecimiento con IA” podrían haber evitado el exploit de Coldcard, escribió el socio gerente de Dragonfly, Haseeb Qureshi, citando informes en redes sociales de que algunos modelos de IA redescubrieron la vulnerabilidad que llevó al ataque en menos de 20 minutos.

Los comentarios de Qureshi surgieron en respuesta a múltiples usuarios de redes sociales que afirmaban que Claude pudo regenerar la vulnerabilidad en solo ocho minutos. Sostuvo que estos resultados podrían haberse contaminado con la búsqueda web y añadió que el modelo de IA de código abierto GLM 5.2 pudo redescubrir el ataque en 20 minutos con el acceso web desactivado.

Sin embargo, es poco probable que los modelos de IA hubieran descubierto esta vulnerabilidad de forma independiente antes de que se hiciera pública, dijo a Cointelegraph el responsable de datos de la plataforma de analítica cripto Tokenomist, Tatsapat Saerejittima. Dijo:

“La afirmación de que la IA lo encontró en 2 minutos provino de un usuario anónimo de Reddit que escaneó el código después de que la vulnerabilidad ya se hubiera hecho pública. No hubo una prueba a ciegas, no se documentó una metodología y no se evaluó la tasa de falsos positivos del modelo.”

Vulnerabilidad observada en la configuración de la clave privada

El cofundador de la empresa de investigación cripto Castle Labs, Francesco, dijo que las crecientes capacidades de los modelos de IA están reduciendo drásticamente el costo y el tiempo que implica descubrir nuevas vulnerabilidades de criptomonedas, pero añadió que la clave privada de Coldcard podría haber desempeñado un papel en la vulnerabilidad.

Coldcard usó un “nivel de entropía de la clave privada (40 bits) mucho más bajo que el estándar adoptado por otras carteras (una semilla de 12 palabras es de 128 bits), resultado de un error de firmware, lo que hizo el trabajo más fácil”, dijo a Cointelegraph.

Francesco, quien pidió que Cointelegraph no usara su apellido, dijo que espera que el costo del descubrimiento de fallos siga disminuyendo a medida que los modelos de IA ganen más capacidades y se vuelvan más prominentes tanto en ciberseguridad como en exploits.

Revista: ¿El fracaso de Botanix prueba que a los bitcoiner no les importa DeFi?