En resumen
- Ledger dice que la explotación de Coldcard es una advertencia para la industria de las billeteras de hardware de Bitcoin, pero afirma que sus propios dispositivos no se vieron afectados.
- La empresa argumenta que los generadores de números aleatorios de hardware certificados de forma independiente son esenciales para crear frases de recuperación de billeteras de forma segura.
- Ledger dice que la IA está acelerando el descubrimiento de vulnerabilidades y obligando a los equipos de seguridad a defenderse a velocidad de máquina.
El fabricante de billeteras de hardware Ledger dice que la reciente explotación de Coldcard debería servir como advertencia para la industria de las criptomonedas.
Según el CTO de Ledger, Charles Guillemet, el incidente expuso debilidades en la forma en que algunos dispositivos, en este caso las billeteras de hardware de criptomonedas, generan aleatoriedad criptográfica, al tiempo que muestra cómo la inteligencia artificial está remodelando tanto los ciberataques como las defensas digitales.
"Estamos tratando esto como un recordatorio serio de cómo todo el modelo de seguridad de una billetera de hardware depende de la aleatoriedad", dijo Guillemet a Decrypt. "La criptografía es difícil y su implementación segura es aún más difícil. El incidente de Coldcard de esta semana lo hizo visible de la manera más costosa posible".
Los comentarios llegan mientras las consecuencias de la explotación de Coldcard continúan creciendo.
La semana pasada, el fabricante de Coldcard, Coinkite, reveló una falla en la billetera de hardware de Bitcoin aislada que se remonta a una versión de firmware de marzo de 2021. El error utilizó una alternativa de software en lugar del generador de números aleatorios de hardware del dispositivo para crear semillas de recuperación de billetera, lo que hizo que algunas claves privadas fueran adivinables y permitió a los ladrones robar Bitcoin de los usuarios.
Hasta la fecha, las pérdidas han alcanzado aproximadamente $130 millones mientras que otros robos siguen bajo investigación. El domingo, Coinkite lanzó un firmware parcheado e instó a los usuarios afectados a mover fondos a billeteras recién generadas.
Coinkite no respondió a la solicitud de comentarios de Decrypt para esta historia.
Ledger dijo que sus propias billeteras de hardware no se vieron afectadas porque generan frases de recuperación de manera diferente.
"Las billeteras de hardware de Ledger obtienen su secreto raíz (la frase de recuperación secreta de 24 palabras) de un generador de números aleatorios de hardware real integrado directamente en un Elemento Seguro certificado, sin ruta de respaldo de software", dijo Guillemet. "Ese generador produce los 256 bits completos de entropía para cada semilla".
Para Ledger, el incidente plantea preguntas más amplias sobre cómo se evalúa la seguridad de las billeteras de hardware.
"Código abierto y revisado no son lo mismo", dijo Guillemet. "Esta falla permaneció en código público durante más de cinco años hasta que, según se informa, un adversario usó IA para encontrarla, un recordatorio de que ser abierto y ser revisado son dos cosas diferentes."
Dijo que la IA está cambiando la ciberseguridad al permitir a los atacantes escanear código, buscar errores de configuración e identificar vulnerabilidades "a velocidad de máquina".
"Eso significa que la defensa tiene que moverse a la misma velocidad", dijo. "Debe venir de la seguridad por diseño, hardware y matemáticas."
En mayo, un investigador de seguridad que usaba Claude Opus 4.8 descubrió una vulnerabilidad de cuatro años que podría haber impulsado la acuñación ilimitada de Zcash, lo que provocó un pánico generalizado entre los inversores y envió a Zcash a la baja más del 40% en un solo día como respuesta.
Según Guillemet, Ledger dice que ha pasado los últimos dos años usando IA junto con ingenieros de seguridad y criptógrafos humanos para revisar código e identificar vulnerabilidades antes de que los atacantes puedan explotarlas.
"Tampoco nos basamos solo en nuestra propia palabra", explicó. "Nuestro laboratorio de investigación Donjon existe para intentar romper nuestros productos antes que nadie."
Para mitigar el riesgo futuro, Guillemet dijo que los usuarios que evalúen cualquier billetera de hardware deben entender cómo genera aleatoriedad y si ese proceso ha sido certificado de forma independiente.
"La aleatoriedad tiene que venir de la física, no de una fórmula", dijo. "Tiene que ser certificada por personas cuyo trabajo es intentar romper esa afirmación, no solo afirmada por el proveedor."






