La empresa canadiense Coinkite reconoció este martes que las revisiones de código asistidas por inteligencia artificial (IA) no lograron detectar la vulnerabilidad que permitió el robo de más de 100 millones de dólares en bitcoin de sus monederos Coldcard.
Fallo no identificado por IA
En un comunicado, la compañía con sede en Toronto explicó que analizó sus sistemas críticos con modelos avanzados de IA semanas antes de los ataques y que, incluso después del incidente, volvió a probar el código sin que ninguno identificara el error. Según Coinkite, la vulnerabilidad se encontraba en la interacción entre dos submódulos no relacionados, y no en el código principal ni en la lógica criptográfica, áreas en las que suelen concentrarse las revisiones automatizadas.
Llamado a otros fabricantes
La empresa exhortó a otros fabricantes de monederos digitales a examinar especialmente las conexiones entre módulos, dado que los ataques demostraron que los puntos de interacción pueden convertirse en vectores críticos de vulnerabilidad.
Magnitud del ataque
De acuerdo con Galaxy Research, tres oleadas confirmadas y otros incidentes menores sustrajeron 1,596 bitcoins de unas 7,300 direcciones, por un valor superior a 100 millones de dólares. Una cuarta oleada sin confirmar elevaría el total a 2,055 bitcoins, valorados en unos 130 millones de dólares.
Cómo funciona Coldcard
El monedero Coldcard es un dispositivo físico, similar a una calculadora, que protege las claves privadas necesarias para acceder a los bitcoins. No guarda las criptomonedas en sí, que permanecen registradas en la red de Bitcoin, sino la frase de recuperación, una serie de palabras que funciona como llave maestra para autorizar operaciones. El ataque explotó un fallo presente en versiones del firmware distribuidas desde marzo de 2021, lo que permitió a los atacantes reconstruir las claves privadas y acceder a los fondos sin necesidad de tocar físicamente los dispositivos.
Responsabilidad asumida
El consejero delegado y cofundador de Coinkite, Rodolfo Novak, se disculpó públicamente el viernes y asumió plena responsabilidad por el fallo. La empresa aseguró que está cooperando con las fuerzas de seguridad de varias jurisdicciones para investigar el alcance del ataque y reforzar la protección de sus sistemas.
Implicaciones para la industria
El incidente pone en evidencia los límites actuales de las revisiones asistidas por IA en entornos de alta seguridad, donde los errores pueden encontrarse en interacciones complejas más allá de la lógica principal. También reaviva el debate sobre la necesidad de combinar herramientas automatizadas con auditorías humanas especializadas para garantizar la seguridad de los sistemas financieros basados en blockchain.
