- Ledger Donjon identifica una vulnerabilidad crítica en las carteras Tangem.
- Tangem responde, enfatizando la improbabilidad de explotación en el mundo real.
- La vulnerabilidad supuestamente involucra un ataque de inyección de fallas con láser (LFI).
Introducción a la Controversia
En un informe reciente que ha agitado la comunidad cripto, Ledger Donjon afirma haber descubierto una vulnerabilidad significativa en las carteras de hardware de Tangem. El problema se refiere a un avanzado ataque de inyección de fallas con láser (LFI), que potencialmente permitiría a los atacantes restablecer contraseñas de tarjetas y acceder a activos cripto. Esta revelación ha provocado un debate público entre Ledger y Tangem, arrojando luz sobre las preocupaciones de seguridad en la tecnología de almacenamiento de criptomonedas.
Exploración de la Vulnerabilidad
Según los hallazgos de Ledger Donjon, los investigadores lograron ejecutar un ataque LFI en los chips de elemento seguro Samsung S3D232A utilizados por las tarjetas Tangem. Demostraron cómo un solo pulso láser podía eludir las verificaciones de recuperación de contraseña y establecer una nueva sin conocimiento previo de la existente. De manera crítica, esta vulnerabilidad no requiere conocimiento de la contraseña actual ni de la tarjeta de respaldo y permanece presente incluso si se desactivan las funciones de recuperación.
Tangem contrarrestó estas afirmaciones asegurando que dichos ataques requieren acceso físico a la tarjeta, equipo de laboratorio especializado valorado en alrededor de $250,000, y semanas de trabajo intensivo. Por lo tanto, argumentan que no representa una amenaza práctica para la mayoría de los usuarios.
Las Tecnicalidades Detrás de los Ataques LFI
El método LFI descrito por Ledger Donjon implica manipular elementos seguros con pulsos láser precisos. Esta técnica es conocida por su complejidad y generalmente se limita a entornos de laboratorio controlados. No puede ejecutarse de forma remota ni escalarse eficazmente para explotación generalizada.
A pesar de esta destreza técnica, implementar tal ataque requiere experiencia específica en seguridad de hardware junto con recursos costosos, lo que lo hace poco práctico para atacar a usuarios cotidianos.
La Respuesta de Tangem y Preocupaciones de Seguridad Más Amplias
Tangem enfatizó que, si bien los ataques LFI no son exclusivos de sus productos, sino más bien una categoría conocida de ataques físicos a microchips seguros. Destacaron que ningún fabricante puede ofrecer protección absoluta contra ataques físicos sofisticados.
Las amenazas más apremiantes en el panorama actual incluyen ataques de phishing, aplicaciones descentralizadas maliciosas (dApps), contratos inteligentes fraudulentos y tácticas de ingeniería social, que plantean mayores riesgos que los elaborados ataques de laboratorio como el LFI.
Reacciones de la Comunidad e Implicaciones para la Industria
La comunidad cripto ha mostrado reacciones diversas ante esta revelación. Algunos expertos advierten contra sobreestimar el riesgo práctico de tales vulnerabilidades debido a sus altas barreras de ejecución. Otros enfatizan en mantener prácticas básicas de seguridad como proteger las frases semilla en lugar de preocuparse por amenazas centradas en el laboratorio y de alto costo.
Esta controversia surge en medio de crecientes advertencias de expertos en ciberseguridad sobre la evolución de amenazas cibernéticas dentro del mercado cripto, un sector que ya experimenta numerosos hackeos anuales como reportó TRM Labs a principios de este año.
A medida que surgen herramientas de inteligencia artificial que ayudan a los hackers a identificar vulnerabilidades más rápido que antes, particularmente dentro de los contratos inteligentes, la importancia de que los proyectos de criptomonedas realicen auditorías de código regulares se vuelve primordial en lugar de depender únicamente de verificaciones previas al lanzamiento.
Si bien los conocimientos tanto del descubrimiento de Ledger Donjon como la refutación de Tangem proporcionan perspectivas valiosas sobre las posibles vulnerabilidades de las carteras de hardware, en última instancia subraya la necesidad continua de vigilancia en todas las áreas dentro de las estrategias de seguridad en criptomonedas en el futuro.
