A sleek device with buttons on a circuit board
IA

Explotación en Liquid roba 4,000 BTC tras fallos de IA

El robo de $114 millones de Coldcard y una emergencia de Core Lightning se suman a un patrón de riesgo BTC impulsado por la complejidad.

Por Elliot Marsh4 min de lectura

Los hackers de "sombrero blanco" explotaron la Red Liquid de Blockstream, retirando aproximadamente 4,000 BTC ($317 millones) y devolviendo 3,400 BTC después de un parche. El incidente se suma a un robo de billetera Coldcard y a una emergencia de Core Lightning, mientras el trabajo de seguridad asistido por IA escala el descubrimiento de vulnerabilidades en el código relacionado con Bitcoin.

La retirada de 4,000 BTC de Liquid vuelve a poner en el tapete el riesgo del sidechain de Bitcoin.

Liquid es unBitcoincadena lateral vinculada, lo que significa que BTC puede moverse a una cadena separada con sus propias reglas y operadores para obtener un asentamiento más rápido y características adicionales. Ese diseño concentra el riesgo lejos de la capa base de Bitcoin y hacia el puente, el software de la cadena lateral y el modelo de seguridad operativa que lo mantiene en funcionamiento.

El 8 de septiembre, hackers de sombrero blanco explotaron la Red Liquid de Blockstream y retiraron aproximadamente 4,000 BTC, alrededor de 317 millones de dólares. Después de que se corrigió la vulnerabilidad, se devolvieron 3,400 BTC, dejando aproximadamente 600 BTC no recuperados según los números divulgados hasta ahora.

Esta no fue una noticia aislada de "Bitcoin fue hackeado". Fue un recordatorio de que el riesgo del balance en BTC a menudo se encuentra en los envoltorios alrededor de Bitcoin: sidechains, software de nodos Lightning y la pila de billeteras y firmware que los traders utilizan realmente.

Los atacantes también drenaron alrededor de $114 millones en bitcoin de billeteras Coldcard, y los desarrolladores de Core Lightning emitieron una emergencia después de que informes de seguridad generados por IA descubrieran vulnerabilidades genuinas.

Las cacerías de errores de IA escalan más rápido de lo que la infraestructura de Bitcoin puede reparar.

El cambio en el mecanismo es el costo. Los modelos de IA pueden leer y hacer coincidencias de patrones en grandes bases de código rápidamente, transformando el descubrimiento de vulnerabilidades de un arte personalizado en algo más parecido a una barrida industrial.

Eso cambia la cadencia de los informes de errores creíbles y comprime la ventana de tiempo entre "nadie está mirando este repositorio" y "alguien tiene un exploit funcional o un parche funcional".

En agosto, 16 desarrolladores de Bitcoin utilizaron modelos de IA para analizar 390 proyectos de Bitcoin, produciendo casi 5,000 hallazgos, incluidos 85 inicialmente clasificados como críticos. Incluso después de que la clasificación por triage reduzca la salida ruidosa, el objetivo para los operadores es el rendimiento: se revisa más área de superficie, más a menudo, y la larga cola de casos marginales se vuelve más barata de alcanzar.

Esa presión recae con más fuerza en el "paradoja de complejidad" de Bitcoin. La capa principal de Bitcoin es intencionadamente simple para minimizar el riesgo, pero el impulso porcontratos inteligentesy transacciones fuera de la cadena más rápidas han creado bases de código más complejas y potencialmente más vulnerables.

Los sistemas de Capa 2 mueven transacciones fuera de la cadena principal, las sidechains introducen supuestos de seguridad distintos, y las implementaciones de Lightning como Core Lightning añaden complejidad operativa y de software a nivel de nodo.

Gregory, un desarrollador de aplicaciones de bitcoin que anteriormente trabajó en Merrill Lynch y JPMorgan y luego lideró CommerceBlock, enmarcó el cambio de manera directa en un mensaje de Telegram: "En algún momento tenemos que admitirlo. La IA está encontrando errores que ningún humano puede encontrar", dijo.

Lo que los traders deberían valorar: Prima de complejidad para L2s, wallets y operaciones de Lightning.

El reajuste práctico es una "prima de complejidad" sobre cualquier cosa que tenga exposición a BTC detrás de código adicional y operadores adicionales. El retiro de 4,000 BTC de Liquid es de escala DeFi en términos de BTC, pero se encuentra en un sistema adyacente a Bitcoin cuyo riesgo no se captura mediante métricas de capa base como las condiciones de mempool o el comportamiento de los mineros.

Para los traders, las señales a corto plazo son operativas, no macro. La divulgación de seguimiento de Blockstream y Liquid sobre la causa raíz, los BTC restantes no recuperados (alrededor de 600 BTC) y si se requieren parches adicionales o cambios operativos será más importante que las narrativas amplias sobre la “seguridad de la IA”.

La infraestructura de Lightning es otro punto de presión. Core Lightning ya tuvo que emitir una emergencia después de que informes generados por IA revelaran problemas reales, y el próximo indicador será si otras implementaciones de Lightning publican avisos coordinados o guías de emergencia similares a medida que proliferan los informes generados por IA.

El tercer monitor es elauditoríala propia tubería. Más barridos asistidos por IA a gran escala, incluyendo su alcance, número de repos y cuántos hallazgos permanecen "críticos" después del triaje, actuarán como un proxy de cuán rápido se está acelerando el descubrimiento de nuevas vulnerabilidades.

Las pilas de billeteras pertenecen a la misma lista: el robo de Coldcard pone el firmware y las herramientas circundantes de nuevo en el radio de explosión, y el próximo catalizador concreto serán las actualizaciones de seguridad y los postmortems relacionados con ese incidente, incluyendo si se reportan más pérdidas o recuperaciones.

Mi opinión: La IA convierte repos inactivos en superficie de ataque activa

El umbral que importa no es si la IA produce falsos positivos. Es si la IA hace que el "código viejo y silencioso" sea lo suficientemente barato para revisar que se vuelve económicamente racional seguir indagando hasta que algo real surja.

El marco de Gregory llega al riesgo central: "Si un modelo puede despertar un error en finanzas C de 2006, probablemente puede leer un repos de statechain que no se ha movido," y, más directamente, "El código no utilizado dejó de ser no utilizado en el momento en que el costo de leerlo cayó a cero."

Si eso se sostiene, la volatilidad de Bitcoin y los catalizadores de riesgo de contraparte provendrán cada vez más del perímetro operativo, donde complejos L2, sidechains, software de Lightning y firmware de billeteras concentran la exposición denominada en BTC detrás de un código que ahora se escanea a gran escala.

Fuentes