Un fallo en el firmware de Coldcard ha drenado cerca de $114 millones en bitcoin de más de 709 direcciones, con un primer barrido que vació aproximadamente 500 monederos en 25 minutos, según informó el CEO de Foundation, Zach Herbert, en una columna de CoinDesk. El bug entró en el código de Coldcard en marzo de 2021 y permaneció en vista pública de código abierto durante más de cinco años antes de ser explotado. Herbert enmarca el incidente como un fallo de verificación de toda la comunidad, no como un descuido de un solo proveedor.
Por qué importa
La lectura más profunda es estructural. El código de Coldcard siempre estuvo abierto a inspección, pero el ethos de 'no confíes, verifica' solo funciona cuando revisores cualificados realmente miran, y durante cinco años, efectivamente nadie lo hizo. El bug entró en el código poco después de que el CEO de Coinkite, Rodolfo Novak, lamentara públicamente la licencia GPL de Coldcard; Coldcard pasó entonces a Commons Clause, cuyo propio FAQ indica que el software resultante ya no es de código abierto. Siguió una reescritura profunda, y el commit de marzo de 2021 que eliminó el último código GPL es el mismo commit que rompió la generación de semillas.
El segundo fallo es lo que les ocurrió a quienes sí miraron. En 2020, Shift Crypto y Nunchuk divulgaron un fallo de verificación multisig en Coldcard; Novak calificó la divulgación de 'terrorismo de PR' en el podcast Citadel Dispatch. En 2023, cuando WalletScrutiny reportó problemas de reproducción en versiones antiguas, la respuesta tildó al proyecto de incompetente o malicioso y planteó acciones legales. Un seguimiento independiente confirmó luego problemas reales de reproducción y concluyó que nadie había actuado de mala fe.
Impacto en el mercado
La cifra en dólares sigue subiendo. Cerca de 500 monederos fueron drenados en los primeros 25 minutos, con el total ya en $114 millones y en aumento a lo largo de más de 709 direcciones. Los usuarios de Coldcard con firmware vulnerable no pueden recuperarse con una actualización; las semillas afectadas deben migrarse a monederos generados sobre una fuente de entropía limpia.
El coste reputacional va más profundo. El presentador de BTC Sessions, Ben Perrin, admitió públicamente que pasó por alto el comportamiento de Coldcard porque asumía que la confianza venía empaquetada con seguridad. El episodio está resonando en las recomendaciones de autocustodia y reseñas de productos que arrastraban las mismas afirmaciones no verificadas.
Preguntas frecuentes
-
¿Cuánto tiempo permaneció el bug de entropía de Coldcard en el código antes de ser explotado?
El bug entró en el código en marzo de 2021 y permaneció en vista pública de código abierto durante más de cinco años antes de ser explotado.
-
¿Por qué los investigadores independientes no detectaron antes el bug de Coldcard?
Herbert sostiene que la cultura de Coldcard castigó la revisión independiente, con una divulgación de fallos multisig de Shift Crypto y Nunchuk en 2020 tildada de 'terrorismo de PR' y un informe de reproducción de WalletScrutiny de 2023 descartado como malintencionado.
-
¿Puede la actualización del firmware de Coldcard recuperar el bitcoin perdido en el exploit?
No. Actualizar el firmware no repara las semillas generadas en versiones vulnerables; los usuarios deben migrar a monederos generados sobre una fuente de entropía limpia.
-
¿Qué papel jugó el cambio de licencia de Coldcard en el bug de entropía?
El bug entró en el código poco después de que Coldcard pasara de GPL a Commons Clause, cuyo propio FAQ indica que el software resultante ya no es de código abierto. El commit de marzo de 2021 que eliminó el último código GPL es el mismo commit que rompió la generación de semillas.
-
¿Qué propone Foundation tras el hackeo de Coldcard?
Herbert pide aplicar el ethos de 'no confíes, verifica' de Bitcoin sin favoritos: sin confiar en el proveedor, sin confiar en sus críticos y verificando cada afirmación de forma independiente.