La falla en la billetera Coldcard expone años de semillas de Bitcoin después de que se robaran $70M en BTC

La popular billetera de hardware de Bitcoin Coldcard, hecha por Coinkite, está en riesgo después de un hackeo de $70 millones. Coinkite el jueves admitió que su modelo Coldcard Mk3 estaba afectado después del hackeo y aconsejó a los usuarios que movieran sus fondos. Luego, el viernes, la compañía dijo que los usuarios de los dispositivos de hardware posteriores Mk4, Mk5 y Q también deberían tomar precauciones. Los hackers el jueves pudieron drenar fondos de 1,196 direcciones de Bitcoin porque sus claves privadas no se generaron con suficiente entropía — o aleatoriedad.
Según los datos de Galaxy Research y los ingenieros de la compañía de pagos Block, un total de 1,082.65 Bitcoins han desaparecido de las carteras. Si bien Coinkite no ha admitido que el hackeo esté relacionado con sus billeteras, la compañía ha dicho que un bug de generación de semillas de la billetera en los productos Coldcard significó que el generador de números aleatorios verdaderos del hardware no se estaba utilizando en ciertas versiones de firmware. Coinkite y otros ingenieros en el espacio de Bitcoin están investigando supuestos drenajes aún en curso en el momento de escribir.
Un bug de firmware en los dispositivos Coldcard Mk3 (comenzando con la versión 4.0.1 en marzo de 2021) causó que la generación de semillas se reemplazara por un PRNG débil de software en lugar del generador de números aleatorios verdadero del hardware, produciendo semillas con solo ~40 bits de entropía en lugar de los 128 planeados. Esto hizo que las claves privadas de muchas carteras de una sola firma (especialmente aquellas creadas sin rollos de dados o un fuerte passphrase BIP-39) fueran predecibles lo suficiente para que los atacantes pudieran fuerzar la fuerza bruta. Un total de 594.5 Bitcoins, valorados en más de $35.7 millones a precios actuales, se movieron a una nueva dirección desde direcciones de una sola firma el jueves. Se drenaron más carteras más tarde, según los analistas de blockchain, con un total ahora de más de $70 millones.
Los ingenieros de Bitcoin han dicho que los productos Coldcard — específicamente los modelos Mk3 — tenían "entropía defectuosa en la generación de la billetera," lo que significa que no utilizaron aleatoriedad real para crear una semilla. Los desarrolladores en el espacio de Bitcoin han urgiendo a los usuarios a mover sus fondos si utilizaron una billetera Coldcard. Coinkite ha emitido orientación para los usuarios, que se puede encontrar aquí. Coinkite primero dijo que sus modelos Mk3 estaban afectados, pero luego el viernes dijo que aquellos que no utilizaron suficiente entropía para crear una semilla — en este caso, 50 rollos de dados — deberían generar una nueva semilla en el dispositivo actualizado.
Otros han advertido que abandonen completamente la billetera Coldcard para asegurarse de que sus fondos estén a salvo. "Todo está jodido," escribió Kevin Loaec, CEO de la compañía de seguridad de Bitcoin, Wizardsardine. "Cada una de las mnemónicas generadas a través de una billetera Coldcard desde 2021 estará pública en los próximos días," advierte Loaec.
Relacionados

Google Retira Herramienta de Imágenes de Google Earth AI Un Día Después de su Lanzamiento Debido a Temores de Deepfake
31 de julio de 2026
Circle Obtiene Carta de Tráfico de Nueva York como Emisor de Establecimientos de Moneda Estable Amplía Huella Regulatoria
31 de julio de 2026