¡Diablo! Hackeo ‘bacano’ a monederos Bitcoin: Adivinaron las claves sin tocar nada

¡Qué vaina más rara ha pasado en el mundo de las criptomonedas! El pasado 31 de julio, se armó un ‘coro’ mayúsculo con los famosos monederos físicos de Bitcoin, los ColdCard. De acuerdo al reporte, un hackeo millonario dejó a cientos de propietarios con el ‘ojo cuadrao’, pues vieron cómo sus fondos, valorados en unos 89 millones de dólares o 1.367 bitcoins, desaparecían de 4.585 direcciones distintas. Lo más increíble de este **hackeo monederos Bitcoin** es que los atacantes ni siquiera tuvieron que tocar los dispositivos; simplemente adivinaron las claves como por arte de magia, ¡una verdadera chercha de ciberseguridad!

Desde hace tiempo, ‘to el mundo’ creía que estos monederos físicos, conocidos como ‘cold wallets’, eran la forma más segura de guardar las criptomonedas. La promesa era clara: las claves privadas, que son la llave para mover el dinero, nunca salían del dispositivo. Pero, ‘asegún’ lo que ha pasado, parece que eso era más un cuento que una realidad, o al menos no tan infalible como se pensaba. El problema no fue que alguien se metiera en el monedero después de que las claves estuvieran seguras, sino que la falla estuvo en el mismísimo momento de crear esas claves, dejando una puerta trasera desde el principio.

La ‘ñapa’ del asunto es que este fallo no rompió el aislamiento que se supone tienen estos monederos. Es más, la ‘vaina’ era peor: el problema se dio cuando el dispositivo generaba esas claves. Un monedero de Bitcoin primero crea una ‘semilla’, que es como una secuencia de datos aleatorios, de donde salen las claves privadas. La cosa es que si esa semilla es realmente aleatoria, adivinarla es prácticamente imposible, hasta para las supercomputadoras más potentes. Pero, ¡ay, bendito! si la semilla no es tan aleatoria, da igual que la ‘caja fuerte’ esté bien guardada y sellada; el que sabe, sabe.

Resulta que en el 2021, los desarrolladores de ColdCard cambiaron un pedazo del código para generar las semillas, integrando una biblioteca llamada libNgU. La idea era usar un generador físico de números aleatorios, que es lo más seguro. Sin embargo, por un error en la integración, el programa terminó usando un generador ‘seudoaleatorio’ de MicroPython, que no era tan robusto. Este generador, que es como un ‘primo lejano’ del aleatorio de verdad, usaba datos como el identificador fijo del chip y registros del reloj del dispositivo. Aunque parecían aleatorios, esos valores no eran lo suficientemente fuertes criptográficamente, haciendo que el ‘azar’ fuera predecible.

Los expertos de Block, haciendo su ‘tigueraje’, revelaron que, en los modelos Mk2 y Mk3, el espacio para generar esas semillas se reducía a unos 40 bits. En los Mk4 y Mk5, aunque se añadió un elemento de entropía extra, la realidad era que las semillas se limitaban a tan solo 32 bits. Esto significa que ‘adivinar’ las claves, que antes era virtualmente imposible, se convirtió en una ‘pepa de pan’ para máquinas con suficiente potencia de cálculo y tiempo. Es como si te dieran un número de lotería, pero con muchas menos opciones de las que creías.

Imagínate, 32 bits dan alrededor de 4.300 millones de posibles claves diferentes. Aunque para un humano esto es una cifra ‘demasiado grande’, para las máquinas de hoy en día, que pueden hacer cálculos masivos, es pan comido. Con esa información, los atacantes podían generar una lista de posibles semillas, compararlas con la cadena de bloques de Bitcoin y, cuando encontraban fondos, ¡pum!, obtenían la clave para moverlos. No importaba si el monedero estaba en el bolsillo o en una caja fuerte en ‘casa de la abuela’; el atacante ya lo tenía todo en sus manos, sin ni siquiera tocarlo.

La cosa fue como un ‘atraco por oleadas’. La primera gran movida de bitcoins, según la noticia, vació 1.082,65 BTC de 1.196 monederos en tan solo 41 minutos el 31 de julio. Después, nuevos ‘barridos’ elevaron el total a los 1.367 bitcoins. Los estudios de Galaxy Research apuntan a que lo más seguro es que fuera un solo atacante, o quizás varios ‘tigueres’ diferentes que se dieron cuenta de las mismas claves débiles y se aprovecharon del relajo. Lo importante es que esto nos hace pensar en la seguridad de lo que creíamos infranqueable.

Coinkite, la empresa detrás de ColdCard, ‘de una vez’ lanzó actualizaciones de firmware para corregir el problema. Pero ‘cuidado con eso’, porque instalarlo solo evita que se generen nuevas semillas defectuosas; no hace que una semilla vieja y vulnerable se vuelva segura. La recomendación es clara: actualiza tu dispositivo, crea una semilla completamente nueva y luego traslada tus fondos. No es solo actualizar y ya, ¡hay que ponerse las pilas de una vez y hacer el cambio completo para no quedarse ‘con la mano vacía’!

Este caso también resalta la ‘paradoja del código abierto’. Los de ColdCard reconocen que su código era público y que, aunque se revisó antes, nadie detectó el problema de la implementación del generador de semillas. Lo curioso es que ni siquiera un modelo avanzado de Inteligencia Artificial que ellos usaron para analizar la seguridad detectó el fallo. Se rumora que quizás algún otro ‘lumbrera’ pudo haber usado IA para encontrar esta vulnerabilidad en versiones antiguas, aunque no hay pruebas concretas de cómo se descubrió la brecha. ¡Hasta la IA se le fue la guagua en esta ‘vaina’!
Si te ha gustado este artículo, ¡compártelo con tus amigos, o déjanos un comentario!

¿Tú qué opinas? Cuéntalo aquí:

Hot this week

Lali Espósito y la ‘vaina’ del hotel: ¡Un lío en la confesión de Rosalía!

¡Ay, mi gente! El Movistar Arena de Buenos Aires...

¡Qué ‘vaina’! La ‘chercha’ de la frontera abierta que revolucionó Ceuta

¡Qué lío se armó en Ceuta! La semana pasada,...

El Gran ‘Coro’ Digital: Mastercard Apunta a los Microcomercios en RD para Montar un ‘Bacano’ Salto

Según la noticia, el reconocido Tomás Alonso, gerente de...

¡El ‘tigueraje’ dominicano se lució en los JJCC 2026 con un viaje de medallas!

¡Qué nota más bacana! La República Dominicana demostró de...

Temas

spot_img

Related Articles

Categorias Populares

spot_imgspot_img