Seguridad

Fallo en Coldcard permitió robo de $100M en Bitcoin pese a revisiones con IA

Un fallo en el software de Coldcard permitió el robo de más de 100 millones en Bitcoin, pese a revisiones con IA que no detectaron la vulnerabilidad en la interacción entre submódulos.

Lucía Fernández

Lucía Fernández

Editora de Cultura

martes, 4 de agosto de 20263 min de lectura

Un fallo de seguridad en los monederos físicos Coldcard permitió a atacantes reconstruir claves privadas y sustraer al menos 1.596 bitcoins, valorados en más de 100 millones de dólares, pese a que el código había sido revisado con herramientas de inteligencia artificial antes y después de los ataques.

Coinkite, la empresa canadiense con sede en Toronto responsable del dispositivo, confirmó que utilizó modelos avanzados de IA para analizar componentes críticos de su software semanas previas al incidente. Tras el robo, volvió a someter el código a análisis con varios sistemas de IA, pero ninguno detectó la vulnerabilidad.

Según la compañía, el problema no residía en el código principal ni en la lógica criptográfica directa, sino en la interacción entre dos submódulos que, analizados por separado, parecían funcionar correctamente. Esta característica dificultó su detección tanto en revisiones automatizadas como manuales.

Galaxy Research identificó tres oleadas confirmadas de ataques, además de incidentes menores, que en total resultaron en la extracción de 1.596 bitcoins desde aproximadamente 7.300 direcciones. Al valor de mercado en el momento del reporte, los fondos superaban los 100 millones de dólares. Una cuarta oleada no confirmada podría elevar el total a 2.055 bitcoins, equivalentes a unos 130 millones de dólares.

El ataque aprovechó una vulnerabilidad presente en versiones del firmware distribuidas desde marzo de 2021. Los atacantes no necesitaron acceso físico al dispositivo: explotaron remotamente el fallo para reconstruir las claves privadas y acceder a los fondos asociados.

Un Coldcard funciona como una computadora especializada que mantiene las claves criptográficas fuera de línea. Aunque no almacena bitcoins físicamente, protege el acceso a los fondos registrados en la cadena de bloques de Bitcoin. Si un atacante obtiene las claves privadas, puede controlar los fondos sin robar el dispositivo.

Coinkite destacó que este tipo de vulnerabilidad representa un desafío para las auditorías automatizadas, ya que depende de interacciones complejas entre componentes. La empresa recomendó a otros fabricantes prestar especial atención a las conexiones entre módulos durante las evaluaciones de seguridad.

El incidente también plantea límites al uso de inteligencia artificial en revisiones de código. Que múltiples modelos de IA no hubieran detectado el fallo no invalida su utilidad, pero sí muestra que las herramientas automatizadas pueden pasar por alto vulnerabilidades emergentes de la interacción entre subsistemas.

Rodolfo Novak, consejero delegado y cofundador de Coinkite, se disculpó públicamente y asumió la responsabilidad por el fallo. La compañía informó que está colaborando con fuerzas de seguridad de varias jurisdicciones en relación con el incidente.

El caso deja una lección clave para la industria: las auditorías de seguridad no deben depender exclusivamente de herramientas automatizadas, incluso cuando estas utilizan modelos avanzados de inteligencia artificial. Se requiere un enfoque combinado que incluya análisis manual y pruebas de integración para detectar fallos en las interfaces entre componentes.

Compartir artículo

Lucía Fernández
Sobre el autor

Lucía Fernández

Editora de Cultura

Crítica cultural y escritora. Especializada en arte, música y entretenimiento dominicano. Columnista con 10 años en medios nacionales.

Fallo en Coldcard permitió robo de $100M en Bitcoin pese a revisiones con IA | Noticias Daily