Un fallo de firmware en Coldcard permite el vaciado de 594,48 BTC en monederos hardware

Punto clave: Un error en el firmware de Coldcard desactivó la generación segura de números aleatorios en varias generaciones de monederos hardware. Atacantes ya han drenado 594,48 BTC, valorados en torno a 38,3 millones de dólares. Coinkite y el equipo de ingeniería de Bitcoin de Block atribuyen el problema a una verificación defectuosa del RNG que hizo que las claves de los monederos dependieran de datos predecibles, como el número de serie y detalles del reloj interno. En determinados firmware publicados desde 2021, los dispositivos prácticamente no obtienen aleatoriedad real. En modelos más recientes, los posibles resultados siguen acotados a unas cuatro mil millones de combinaciones. Recomendación: Coinkite pide a los usuarios potencialmente afectados que generen una semilla completamente nueva en hardware actualizado y trasladen los fondos de inmediato. La empresa subraya que una actualización de firmware no puede revertir una semilla débil. Alcance preliminar: Coinkite indicó que los usuarios de Mk3 que generaron una semilla después del firmware 4.0.1 podrían estar en riesgo. Según el análisis inicial, Mk4, Q y Mk5 no se ven afectados. Por qué importa: La debilidad en la generación de semillas puede convertir la autocustodia en un riesgo directo de exposición de claves y erosionar la confianza en la seguridad de los monederos hardware. Sentimiento de mercado: Bajista; estrés; impulsado por factores técnicos; reducción de riesgo. Motivo: la sustracción confirmada de 594,48 BTC desde semillas afectadas de Coldcard eleva la presión por riesgo de custodia entre los tenedores de Bitcoin. Casos comparables: En 2023, Trust Wallet corrigió una vulnerabilidad de generación de monederos en su extensión de navegador que provocó pérdidas de aproximadamente 170.000 dólares. Las direcciones creadas durante el periodo vulnerable requirieron acciones correctivas por parte de los usuarios. (The Block). Diferencia: el caso de Trust Wallet se limitó a una extensión de navegador; el de Coldcard afecta a firmware de hardware y conlleva pérdidas de Bitcoin más elevadas. Efecto de arrastre: el principal canal de contagio es la confianza en la autocustodia. Una semilla débil puede hacer que un monedero aparentemente seguro dependa de datos previsibles. Si se confirma que más versiones de firmware están afectadas, el problema podría pasar de casos aislados a un deterioro más amplio de la confianza en monederos hardware. La exposición de la clave pública también puede prolongar el riesgo para fondos derivados de semillas débiles. Oportunidades y riesgos: - Oportunidades: el cierre de la revisión de firmware por parte de Coinkite y Block, si confirma que hay menos modelos afectados, podría actuar como señal de estabilización para la confianza en monederos hardware. En usuarios con semillas generadas en Mk3 tras el firmware 4.0.1, rotar a una semilla nueva en hardware actualizado reduce el riesgo de exposición de claves. - Riesgos: si la revisión amplía el conjunto de firmware afectados, reducir la dependencia de semillas antiguas limita el impacto de robos detectados con retraso. Si los fondos permanecen en semillas débiles tras la corrección, el riesgo sobre la clave privada puede persistir pese a las actualizaciones de firmware.