Haseeb Qureshi (Dragonfly): una auditoría con IA de 2 dólares podría haber detectado el fallo de Coldcard
Resumen del mercado generado por IA
Haseeb Qureshi, de Dragonfly, sostiene que un fallo de entropía en el firmware de Coldcard, que según se informa puede ser reproducido por IA de frontera por unos 2 $ en minutos, señala un cambio de etapa en la economía de la seguridad para los productos cripto. Si los costes de descubrimiento de vulnerabilidades se desploman, los fabricantes de monederos y los equipos de protocolo podrían necesitar pruebas continuas basadas en IA en cada versión, favoreciendo a las empresas más grandes con mayores presupuestos de seguridad. A corto plazo, la noticia aumenta la concienciación sobre el riesgo operativo y reputacional en la custodia cripto.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+0.88%
Ideas de IA · BTC/USDTIdeas de IA
● Neutral
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Haseeb Qureshi, socio gestor de Dragonfly, sostiene que la reciente vulnerabilidad de Coldcard ilustra cómo la inteligencia artificial (IA) está cambiando la economía de la ciberseguridad. Con el desplome del coste de encontrar fallos, defiende que las empresas cripto deben someter cada versión de software a pruebas con modelos punteros de IA.
Puntos clave
• Coldcard corrigió el 31 de julio un fallo relacionado con la generación de la semilla (seed) después de que, según se informó, una IA lo encontrara en 8 minutos.
• Qureshi afirma que auditorías con IA de 2 dólares podrían favorecer a las firmas cripto con presupuestos de seguridad más amplios.
• Recomienda aplicar comprobaciones con IA de frontera en cada lanzamiento, dado que el tiempo de descubrimiento de fallos se mide ya en minutos.
La vulnerabilidad de Coldcard presiona al sector para testar cada versión con IA
Qureshi advirtió de que la detección de vulnerabilidades se está abaratando hasta el punto de que la seguridad dependerá cada vez más de cuánto estén dispuestas a gastar las compañías antes de que lo hagan los atacantes. El comentario llega después de que, según se ha señalado, modelos de IA volvieran a identificar en cuestión de minutos una debilidad crítica en el firmware del monedero de bitcoin Coldcard.
"La ciberseguridad ahora va de gasto", escribió Qureshi en X. A su juicio, la cuestión es cuánto invierten los desarrolladores en pruebas basadas en IA frente a los potenciales atacantes.
Coldcard reveló un fallo de entropía que afectaba a las semillas generadas con determinadas versiones del firmware. El error hacía que algunos dispositivos dependieran de un generador de software determinista en lugar de la fuente de aleatoriedad por hardware prevista. Coinkite publicó actualizaciones de emergencia el 31 de julio y pidió a los usuarios afectados que generaran nuevas semillas y movieran sus fondos. Instalar el nuevo firmware por sí solo no repara una semilla antigua.
Hallado, según se informó, en cuestión de minutos
En una prueba, se indicó que el fallo se detectó con Claude Code de Anthropic en unos ocho minutos. Qureshi matizó que el resultado pudo verse influido por el acceso a internet, lo que habría expuesto al modelo a información ya existente sobre el bug.
En otra prueba, con acceso web desactivado y usando GLM 5.2, la vulnerabilidad se reprodujo en aproximadamente 20 minutos.
A partir de los costes de entrada y salida del modelo, Qureshi estimó que la auditoría rondó los 2 dólares. "2 dólares de endurecimiento con IA habrían detectado este fallo. No hay excusa", afirmó.
También planteó una nueva medida, Cost of Discovery (CoD), para estimar cuánto cuesta que un modelo puntero de IA reproduzca de forma independiente una vulnerabilidad.
Más presión para los proveedores pequeños
El episodio puede tener implicaciones más amplias para el mercado de monederos hardware. Qureshi cree que los actores grandes parten con ventaja por su capacidad para gastar más en pruebas automatizadas, auditorías y endurecimiento de versiones. Las compañías pequeñas podrían tener dificultades para igualar a atacantes capaces de escanear código de manera continua a un coste muy bajo.
Recomendó que las startups que desarrollen monederos, contratos inteligentes u otros productos que custodian dinero ejecuten revisiones de seguridad con IA antes de cada publicación.
Qureshi también cuestionó una idea extendida sobre la seguridad del código abierto. Que el código sea público puede proteger frente a desarrolladores maliciosos, dijo, pero no garantiza protección automática frente a atacantes. La IA puede beneficiar a ambos lados: reduce el precio de encontrar vulnerabilidades, pero también proporciona herramientas defensivas más potentes. "No nos queda otra que adaptarnos", concluyó.