Ill Bloom revela cómo una entropía deficiente expone billeteras y roba millones

Autor: Publicada 5 min de lectura 137 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Una nueva vulnerabilidad en la generación de frases de recuperación de billeteras auto‑custodias, bautizada por la firma Coinspect como Ill Bloom, ha vuelto a exponer un problema clásico: cuando el software que crea las 12 o 24 palabras no usa suficiente entropía, la "aleatoriedad" es predecible y los fondos se vuelven vulnerables a ataques por enumeración.

Coinspect documentó un barrido coordinado el 27 de mayo que vació aproximadamente 3,1 millones de dólares de 431 direcciones que habían nacido con frases débiles; desde entonces, más movimientos desde direcciones expuestas elevan la suma en más de 2 millones adicionales, aunque no todo puede atribuirse con certeza a robo (parte pudo ser traslado preventivo por los propietarios). En su reconstrucción, los investigadores generaron el conjunto completo de frases que el generador defectuoso podía producir, derivaron las claves y buscaron en las cadenas públicas saldos para construir una lista de direcciones afectadas.

Ill Bloom revela cómo una entropía deficiente expone billeteras y roba millones
Imagen generada con IA.

La lección técnica es clara: la seguridad de una billetera depende tanto del algoritmo de generación de la frase semilla como del usuario. Una frase que parece "normal" puede venir de un espacio de búsqueda tan reducido que un atacante con recursos modestos la encuentre y derive todas las direcciones asociadas en múltiples cadenas (Bitcoin, Ethereum y compatibles EVM, Tron, Polygon, etc.). Coinspect ha rastreado más de 2.100 direcciones con actividad on‑chain relacionadas con este problema a fecha de finales de junio, y el patrón del robo —centenares de saldos enviados a unas pocas direcciones colectoras en cuestión de horas— indica actuación coordinada.

Si administras tus propias claves, hay dos pasos inmediatos e innegociables: comprobar si tus direcciones están en la lista y, en caso de coincidencia, mover fondos a una nueva frase generada por un software o dispositivo que uses y confíes. Coinspect puso a disposición un comprobador público que compara direcciones contra su lista de direcciones nacidas débiles; puedes verificar tus direcciones en https://illbloom.org. Ten en cuenta que un resultado negativo no garantiza ausencia total de riesgo: la lista es un mapeo de lo que los investigadores han podido reconstruir, pero puede no cubrir todos los casos.

Si el comprobador detecta que una dirección tuya está expuesta, trata la frase de recuperación como comprometida y actúa sin demora. No basta con reinstalar la misma aplicación ni con exportar la frase a otro software: eso solo replica la vulnerabilidad. La forma segura de proceder es crear una nueva billetera con una nueva frase generada por un dispositivo o app confiable y, desde ahí, transferir los activos. Si es posible, genera la nueva frase en un hardware wallet y no importes la vieja frase en esa misma unidad; la generación debe ser fresca en un entorno seguro.

Un punto crítico es que nunca se debe introducir la frase semilla, la clave privada o archivos de respaldo en páginas web, mensajes o servicios que ofrezcan "recuperar" fondos. Los investigadores subrayan que no pedirán nunca esa información; las ofertas de ayuda que exigen la frase son estafas con alta probabilidad de resultar en pérdida irreversible.

¿Qué tipo de billeteras están en riesgo? Coinspect indica que la mayoría de dispositivos hardware y las grandes wallets de referencia no están afectadas; el riesgo real recae en aplicaciones móviles antiguas o poco conocidas (algunas con código heredado desde 2018) que usaron un generador de números aleatorios defectuoso. Identificar qué app creó una dirección no es trivial solo con la dirección pública, por eso Coinspect solicita a los usuarios que obtengan coincidencias que sean diligentes al informar qué software usaron para que los responsables puedan corregirlo y alertar a otros usuarios.

Este incidente revive patrones ya vistos: fallos en la generación de entropía han permitido grandes robos en años recientes (por ejemplo, problemas documentados con Libbitcoin Explorer y extensiones de billetera que recibieron CVE en 2023). Para entender casos previos y la naturaleza de estas vulnerabilidades puedes consultar análisis de vulnerabilidades como CVE-2023-39910, que ilustran cómo una semilla predecible es, en la práctica, una llave rota.

Ill Bloom revela cómo una entropía deficiente expone billeteras y roba millones
Imagen generada con IA.

Más allá de la reacción inmediata, hay implicaciones estructurales. Los desarrolladores de wallets deben auditar sus fuentes de entropía y exponer claramente sus mecanismos de generación de frases para que terceros puedan revisarlos. Los usuarios, por su parte, deberían priorizar productos con historial de auditoría y preferir hardware wallets para cantidades significativas. A nivel de comunidad, este tipo de fallos recuerda la necesidad de estandarizar pruebas de calidad para generadores aleatorios en software de custodia no custodial.

Si migras fondos, planifica la operación con cuidado: realiza pequeñas transferencias de prueba, verifica que las direcciones de destino fueron generadas en un entorno distinto y seguro, y conserva la nueva frase fuera de línea y en un lugar físico seguro. Evita soluciones de "recuperación" desconocidas y no publiques la frase o capturas que la contengan. Contacta al soporte de la aplicación que usaste si lo consideras pertinente y coopera con los investigadores proporcionando detalles que no comprometan claves privadas.

Ill Bloom es un recordatorio de que la seguridad cripto depende tanto de buenas prácticas de desarrollo como de la vigilancia continua de la comunidad. Si tienes custodio propio, actúa con rapidez si tu dirección aparece en el listado, y difunde la precaución entre quienes confían en billeteras antiguas o poco conocidas. Para verificar direcciones vulnerables visita https://illbloom.org y para contexto técnico sobre fallos similares revisa la entrada de la base de datos de vulnerabilidades en https://nvd.nist.gov/vuln/detail/CVE-2023-39910.

Cobertura

Relacionadas

Mas noticias del mismo tema.