▼ Bear
Impacto
98 · Alto
El hackeo de tarjetas de crédito revela las trampas del "modelo de seguridad de reputación"
BTC
CoinDesk · Aug 17, 04:12 PMVer fuente ↗

Atacantes explotaron una vulnerabilidad en el firmware de Coldcard para robar aproximadamente 114 millones de dólares en Bitcoin desde más de 709 direcciones. La primera oleada de ataques vació alrededor de 500 billeteras en tan solo 25 minutos. La raíz del problema radica en que, al generar las claves de las billeteras, no se garantizó un nivel suficiente de aleatoriedad. El código problemático se introdujo en marzo de 2021 y permaneció expuesto en un repositorio de código abierto durante más de 5 años.
Jack Herbert, cofundador y CEO de Foundation, afirma que este incidente tiene implicaciones que van más allá de un simple error técnico. Él destaca los cambios en la licencia de Coldcard. En 2020, cuando una empresa competidora anunció que estaba desarrollando un dispositivo basado en código GPL, el CEO de Coinkite, Rodolfo Novak (NVK), tuiteó (posteriormente borrado) que lamentaba haber elegido la licencia GPL. Ese mismo año, en noviembre, Coldcard adoptó una nueva licencia que incluía la cláusula "Commons Clause", y la propia sección de preguntas frecuentes (FAQ) oficial de esa licencia establece explícitamente que "el resultado ya no es de código abierto". Tras una importante reescritura del código, el commit de marzo de 2021 que eliminó por última vez el código GPL coincidió con el commit que dañó la función de generación de semillas.
Herbert reconoce que no puede determinar con exactitud en qué medida las restricciones de licencia afectaron el alcance o la velocidad de la reescritura, pero enfatiza que es innegable el hecho de que "se reemplazó rápidamente un código de cifrado probado debido a cambios en la licencia con fines restrictivos, y que la versión de reemplazo contenía fallos". Los principios del software libre y de código abierto existen para garantizar que la seguridad no dependa de las decisiones de una empresa en particular.
También se señala como una causa fundamental la cultura hostil hacia los investigadores de seguridad. En agosto de 2020, cuando los investigadores de Shift Crypto y Nunchuk revelaron una vulnerabilidad en la validación de multisignatura de Coldcard, NVK calificó esa revelación como "terrorismo de relaciones públicas" en el podcast Citadel Dispatch. De manera similar, en 2023, cuando el proyecto WalletScrutiny informó sobre problemas para reproducir versiones antiguas, NVK los acusó de incompetencia y mala intención, e incluso mencionó la posibilidad de una demanda. Posteriormente, una investigación independiente confirmó que existían problemas reales en las versiones antiguas y concluyó que los investigadores no tenían intenciones maliciosas. Los ataques contra los investigadores alteraron el cálculo del riesgo que la siguiente persona debía asumir, y como resultado, se redujeron las oportunidades para que alguien descubriera los errores primero.
Herbert denomina este fenómeno "captura epistemológica". Al repetirse las mismas afirmaciones a través de los mismos podcasts y canales, estas comenzaron a percibirse como hechos verificados de forma independiente, y la comunidad fue delegando gradualmente su propio juicio en una única figura de autoridad. El presentador de BTC Sessions, Ben Perrin, recientemente admitió en una transmisión en vivo: "Toleramos ese comportamiento arrogante porque asumimos que esa arrogancia venía acompañada de una capacidad excepcional para crear productos".
Herbert destaca que la prioridad inmediata es la publicación de una guía de migración para los usuarios afectados, y enfatiza que las claves generadas a partir de versiones vulnerables no se pueden recuperar mediante una actualización del firmware. Además, subraya la necesidad de corregir el contenido recomendado que carecía de verificación en el pasado, y aboga por dar a los investigadores afectados la oportunidad de expresarse. Concluye su texto con la frase: "Verifiquen, no confíen en el proveedor, ni en los críticos del proveedor, verifiquen".
Contenido resumido por IA. Lee el artículo completo en la fuente.