El mayor fallo de seguridad de Coldcard podría haber costado 70 millones de dólares

- En un ataque de 40 minutos, se robaron más de 1.082 BTC (unos 70 millones de dólares) de 1.196 monederos de Coldcard, afectando a las claves de recuperación generadas desde marzo de 2021.
- El fallo se debía a la escasa aleatoriedad del firmware de Coldcard, versiones 4.0.0–4.2.0, lo que hacía que las semillas de la cartera fueran potencialmente predecibles.
- Coinkite insta a los usuarios a actualizar el firmware y transferir los fondos a una billetera recién generada después de probar la nueva dirección.
Un atacante ha robado más de 1000 bitcoin (con un valor aproximado de 70 millones de dólares) de casi 1200 monederos que utilizaban hardware de Coldcard para generar una clave de recuperación, según reveló Galaxy Research el viernes. Esta cifra es considerablemente superior a las estimaciones iniciales realizadas por la empresa 24 horas antes. Las posibles pérdidas afectan a todos los usuarios de Coldcard que crearon una clave de recuperación entre marzo de 2021 y la fecha actual.
Galaxy Research estima que se retiraron 1082,65 bitcoin de 1196 direcciones, y la mayor parte de los fondos se movieron entre la 01:10 y la 01:50 UTC del 30 de julio, en un lapso de 40 minutos. Esta cifra supera con creces el robo reportado de 594 BTC (38 millones de dólares) de aproximadamente 500 billeteras de firma única. Ocurrió en 40 minutos. Cada una de las direcciones afectadas poseía más de 0,15 BTC. Más de 562 BTC se transfirieron a una dirección en particular que aún no ha registrado ninguna transacción.
El informe destacó el trabajo de los equipos de ingeniería y seguridad de Block, que identificaron un patrón en el movimiento de estos fondos. «El rastro de transacciones en la cadena de bloques identificadodentotros investigadores, incluido Clay Garrett, apunta correctamente al ladrón. Sin embargo, no identificadentvulnerabilidad que permitió este robo en particular», señaló la compañía, advirtiendo que «futuros ataques podrían dirigirse a cualquier dirección de Coldcard generada con el firmware vulnerable».
¿Cómo falló el generador de números aleatorios de Coldcard?
Coldcard es una cartera de hardware que utiliza un ordenador aislado de la red para almacenar los bitcoindel usuario. El dispositivo emplea un método de firma criptográfica que, en teoría, debería resistir cualquier intento de interceptación por parte de terceros. Para generar la semilla, requiere una frase mnemotécnica de 24 palabras, elegida de un amplio conjunto de palabras posibles. En la práctica, la entropía real de una cartera Coldcard resultó ser menor de lo esperado.
de Block Bitcoin publicaron un informe que detallaba el problema. Dentro del firmware de Coldcard, había dos instancias de una función que generaba números aleatorios con la misma firma criptográfica, incluyendo la implementación de hardware escrita por Coinkite y una versión de software heredada de MicroPython.
Una comprobación en tiempo de compilación que confirmaba la presencia de la configuración de entorno no se activó, lo que provocó que algunos dispositivos utilizaran el generador de números aleatorios de software comprometido. Esta vulnerabilidad se corrigió en la versión 4.21 más reciente, y las versiones afectadas tracremontan a la versión inicial 4.0.0 de marzo de 2021. La aleatoriedad comprometida se basaba en el número de serie y el reloj del procesador, que no se consideran seguros.
¿Quiénes se ven afectados por esta vulnerabilidad?
El primer aviso sobre el problema de seguridad provino de Coinkite, que publicó una página de soporte para usuarios que utilizaban hardware Mk3 con firmware 4.0.1 o posterior. La compañía actualizó el aviso para incluir también ciertos dispositivos Mk4, Mk5 y Coldcard Q, y lanzó actualizaciones de firmware de emergencia para todo el hardware afectado.
Según los informes, Coinkite actualizó su aviso oficial para reconocer que todos los dispositivos existentes son potencialmente vulnerables a este ataque, y que las actualizaciones de firmware solo brindan una seguridad parcial. En teoría, todas las carteras con frases mnemotécnicas generadas antes del lanzamiento de la versión 4.21 están en riesgo, según el aviso de Coinkite.
La vulnerabilidad afecta a más que solo la generación de semillas. El cifrado de la cartera de papel de Coldcard, las herramientas de división de claves, la generación de máscaras y la función Key Teleport utilizan la misma función aleatoria.
Coinkite culpa a la IA del robo
El director ejecutivo de Coinkite, Rodolfo Novak (NVK), publicó una disculpa por el problema de seguridad, reconociendo que la empresa fue responsable del error en el proceso de generación de la frase mnemotécnica. «Asumimos toda la responsabilidad por el fallo del firmware que provocó esta situación», declaró, señalando que la revisión inicial de la vulnerabilidad no detectó el problema. Novak especuló que el atacante podría haber utilizado inteligencia artificial paradentla vulnerabilidad, afirmando que «esto es un recordatorio aleccionador del nuevo paradigma en el que estamos entrando con la IA»
Cabe destacar que Coinkite parece contradecirse a sí misma, ya que el artículo de Decrypt señala que la empresa utilizó en el pasado un sistema de IA para analizar su propio código en busca de posibles problemas de seguridad. Según se informa, dicha herramienta se utilizó unos meses antes, y Coinkite afirmó que «no detectó esta vulnerabilidad ni ninguna otra de importancia». Tanto atacantes como defensores tienen acceso a las mismas herramientas, pero en este caso, parece que no cumplieron con su cometido.
¿Qué debo hacer si soy propietario de una billetera Coldcard?
Coinkite recomienda a los usuarios actualizar el firmware de sus dispositivos y crear nuevas frases mnemotécnicas. Asimismo, aconseja realizar transacciones de prueba a la nueva dirección de la billetera antes de transferir fondos importantes. Los usuarios deben conservar su frase semilla anterior como copia de seguridad, ya que este documento será necesario para recuperar el acceso a los fondos después de la transacción.
El precio del bitcoin (BTC) apenas ha variado tras esta revelación. El viernes, el precio del BTC rondaba los 63.000 dólares.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.
Preguntas frecuentes
¿Cuánto bitcoin se robó en la vulnerabilidad de Coldcard?
Galaxy Research estimó que el 30 de julio se extrajeron 1.082,65 BTC, con un valor aproximado de 70 millones de dólares, de 1.196 direcciones, cifra superior a la anterior estimación de CoinDesk de aproximadamente 594 BTC, o 38 millones de dólares, procedentes de unas 500 carteras.
¿Qué causó la vulnerabilidad de Coldcard?
Un error de compilación del firmware introducido en la versión 4.0.0 en marzo de 2021 provocó que los dispositivos omitieran su generador de aleatoriedad de hardware y recurrieran a la generación de claves de software predecible, basada en datos no secretos del chip, como el número de serie y los registros de reloj.
¿Qué modelos de Coldcard se ven afectados?
Coinkite detectó inicialmente problemas en los dispositivos Mk3 con firmware 4.0.1 o posterior, y luego extendió la advertencia a ciertas versiones de Mk4, Mk5 y Coldcard Q. Según los informes, la empresa ahora considera que todos los modelos actuales están afectados en mayor o menor medida.
Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Ashish Kumar
Ashish Kumar es periodista especializado en criptomonedas y finanzas, con ocho años de experiencia en redacciones. Cubre la actualidad de los mercados de criptomonedas, la regulación, DeFiy los ecosistemas de intercambio. Ha colaborado con Coingape, Todayq y Newsroompost. Ashish cuenta con un posgrado en Periodismo en Inglés del IIMC. También ha entrevistado a figuras destacadas del sector, como Arthur Hayes, Yat Siu, Austin Federa y otros.
















