Seguridad de carteras Ethereum: la IA y el "modo búnker

Seguridad de carteras Ethereum: la IA y el "modo búnker

Las criptomonedas tienen desde hace tiempo una lista corta de amenazas capaces de socavar su modelo de seguridad básico. Los ordenadores cuánticos suelen encabezarla. Ahora, dos conocidos investigadores de Ethereum señalan un riesgo distinto y quizá más inmediato: sistemas de IA que cada vez se desenvuelven mejor en matemáticas avanzadas.

En el peor de los casos, advierten, unas matemáticas asistidas por IA podrían romper en cuestión de meses el sistema de firmas que protege las carteras de criptomonedas. Nadie lo ha conseguido todavía. Aun así, merece la pena destacar que quienes construyen y mantienen Ethereum lo estén debatiendo abiertamente.

La advertencia de Justin Drake

Justin Drake, un destacado investigador de Ethereum, publicó un mensaje en X en el que pedía al sector blockchain que preparase lo que llamó un "modo búnker". Su propuesta es una postura defensiva a la que recurrir si la criptografía que sustenta las firmas de las carteras empieza a mostrar grietas.

Su recomendación principal es sencilla. Los usuarios deberían trasladar sus fondos a direcciones que nunca hayan firmado una transacción.

El motivo tiene que ver con el funcionamiento de las direcciones de las carteras. Cuando una cartera firma una transacción, revela su clave pública. En teoría, un atacante podría usar esa clave pública para deducir la clave privada correspondiente, que es el secreto que controla los fondos. Quien tenga la clave privada puede mover el dinero.

Una dirección que nunca ha firmado nada solo expone un hash de su clave pública. Un hash es una transformación en un solo sentido, así que no se puede recuperar la clave a partir de él. Si las matemáticas de las firmas se rompieran, los fondos guardados tras una clave pública no revelada seguirían protegidos. Los de las direcciones que ya han firmado, no.

Buterin está de acuerdo, con un matiz

El cofundador de Ethereum, Vitalik Buterin, respondió al mensaje de Drake y se mostró en gran medida de acuerdo con la preocupación. También pidió prudencia para no precipitarse.

Su razonamiento nace de la experiencia. Buterin afirmó que ha perdido más dinero por migraciones fallidas que por hackeos. Trasladar fondos entre direcciones, contratos o sistemas conlleva un riesgo operativo real: direcciones equivocadas, herramientas con fallos, pasos olvidados. Una migración apresurada hecha por miedo podría causar más daño que el ataque que pretende evitar.

Ni siquiera lo "resistente a la computación cuántica" es lo bastante seguro

La visión a largo plazo de Buterin va más allá de la cuestión inmediata de las carteras. Defiende una arquitectura de sistemas que dependa todo lo posible únicamente de funciones hash.

Esto es importante porque la respuesta habitual del sector ante futuras amenazas criptográficas ha sido avanzar hacia esquemas basados en retículos, que a menudo se describen como resistentes a la computación cuántica. Lo que plantea Buterin es que estos esquemas están diseñados para resistir a los ordenadores cuánticos, no al progreso matemático en general. Si la IA puede acelerar el descubrimiento de nuevos ataques matemáticos, la criptografía basada en retículos también podría debilitarse. Las funciones hash, a su juicio, son una base más duradera.

Dónde estamos realmente

El esquema de firmas actual, ECDSA, no se ha roto en la práctica. El debate gira en torno a la rapidez con la que podría llegar el riesgo, no a un ataque que ya se haya producido.

Por eso ambas posturas encajan. Drake se centra en la preparación y en lo que pueden hacer los usuarios si las cosas se tuercen deprisa. Buterin comparte el rumbo, pero quiere evitar que se genere una crisis autoinfligida por moverse con prisas.

Nuestro análisis

Este intercambio apunta a un cambio en la forma en que los expertos en seguridad ven la IA. Hasta ahora, la mayor parte del debate sobre IA y seguridad se ha centrado en modelos que escriben malware, encuentran fallos de software o ayudan a los atacantes a trabajar más rápido. Hay ejemplos recientes de herramientas de hackeo con IA que ayudan a un solo atacante a hacer un trabajo que antes requería un equipo. Drake y Buterin describen algo diferente: una IA que ataca los supuestos matemáticos sobre los que se apoya un sistema, no el código que hay por encima.

Esa preocupación no ha surgido de la nada. Los modelos de IA están produciendo trabajo matemático cada vez más serio, como una tanda de demostraciones generadas por IA publicadas por OpenAI. Si los modelos siguen mejorando en este tipo de razonamiento, parece lógico que los criptógrafos se pregunten qué "problemas difíciles" lo son tanto como suponían.

Para los lectores que tienen criptomonedas, la lección práctica es ambivalente. El consejo de Drake sobre las direcciones que nunca han firmado es fácil de entender. La advertencia de Buterin sobre los errores en las migraciones es igual de pertinente. Los movimientos fruto del pánico tienen sus propios riesgos.

Habrá que ver si otros proyectos blockchain adoptan la idea del "modo búnker", si la hoja de ruta de Ethereum se orienta con más claridad hacia diseños basados en hash y si alguna investigación creíble demuestra que la IA logra avances reales contra ECDSA o los esquemas de retículos. Por ahora, se trata de una advertencia sobre un posible riesgo, no de una prueba de que ya haya llegado.