Cómo hackear el tiempo con C2PA: un fallo de especificación permite falsificar sellos de tiempo
How to hack time, with C2PA

David Buchanan demuestra que las exclusiones arbitrarias en C2PA permiten firmar un archivo vacío y luego modificarlo sin invalidar la firma ni el sello de tiempo. Excluyendo todo el archivo, manipuló una foto de un boleto de lotería después del sorteo, mostrando los números ganadores horas antes. El fallo, ya señalado por Neal Krawetz, es difícil de corregir porque formatos como PNG requieren exclusiones para checksums CRC32. Propone especificar explícitamente qué partes pueden excluirse por formato.
Podemos excluir el archivo completo para producir una firma totalmente válida sobre una cadena vacía. Esto permite manipular el archivo después de los hechos sin invalidar la firma ni la prueba de sello de tiempo de la TSA.