HeadlinesBriefing HeadlinesBriefing.com

Cómo hackear el tiempo con metadatos C2PA

Hacker News •
×

Por David Buchanan (aka retr0id), 2 de octubre de 2026

El truco de hacking más impresionante de la historia del cine viene de Kung Fury (2015), en el que Hackerman hackea el tiempo mismo. Pero, ¿qué haría yo con la capacidad de hackear el tiempo? Personalmente tengo más miedo del efecto mariposa, así que solo volvería unas horas atrás para decirme los números ganadores de la lotería. Como resulta, eso es exactamente lo que hice, según los metadatos C2PA criptográficamente infalsificables de esta imagen.

Un manifiesto C2PA típico contiene dos firmas. La primera es la firma de "reclamación" (claim), y en el caso de una aplicación de cámara, la reclamación podría ser algo como "esta es una fotografía capturada, tomada en estas coordenadas GPS, a esta hora". También hay una segunda firma de una Autoridad de Sellado de Tiempo (TSA), que afirma "sí, vi este hash en esta marca de tiempo".

Si el mecanismo TSA es seguro, ¿cómo vamos a hackear el tiempo? Vamos a usar el pie de arma de la especificación: C2PA permite "exclusiones" arbitrarias — rangos de bytes dentro del archivo que se excluyen de los cálculos de firma. Un firmante malicioso puede usar deliberadamente un gran rango de exclusión, excluyendo todo el archivo para producir una firma válida sobre una cadena vacía. Esto permite manipular el archivo después de hecho, sin invalidar la firma.

Así que realmente tomé una foto de un boleto de lotería, y adjunté una firma C2PA válida con una marca de tiempo confiable válida. Pero diseñé el manifiesto para excluir todo el archivo, permitiéndome photoshopearlo después de que se anunciaran los números, sin invalidar ninguna de las firmas.

Fuente: Hacker News · Resumido por HeadlinesBriefing