El fabricante de hardware para Bitcoin Coinkite lanzó el sábado una advertencia directa a los usuarios del Coldcard Mk3, indicando a quienes generaron una semilla en el firmware 4.0.1 o en cualquier versión posterior que sus fondos podrían estar en riesgo. La alerta llega tras informes on-chain de aproximadamente 594,5 BTC vaciados de cerca de 500 direcciones de monedero, siguiendo un patrón que los criptógrafos han vinculado a un generador de números aleatorios defectuoso en las versiones afectadas del firmware.
Por qué importa
Coldcard es uno de los monederos de hardware air-gapped con más trayectoria en el mercado de Bitcoin, popular entre los maximalistas de la autocustodia y las tesorerías institucionales que exigen un aislamiento estricto frente a los entornos en línea. Un fallo en la generación de semillas en un dispositivo de esa categoría es el peor escenario posible: la custodia en frío solo es tan robusta como la entropía que produjo la clave privada, y una aleatoriedad determinista o sesgada implica que un atacante que comprenda el sesgo puede reconstruir la clave sin necesidad de tocar jamás el dispositivo. Coinkite instó a los usuarios a trasladar de inmediato sus fondos a una semilla generada en un dispositivo diferente y no comprometido.
Impacto en el mercado
Con unos 60.000 $ por BTC, el botín de 594 BTC sitúa el robo por encima de los 35 millones de dólares, lo que lo convierte en uno de los mayores compromisos de custodia en frío del año. El episodio recuerda que los monederos de hardware no son una única frontera de confianza monolítica: el chip, el firmware y la cadena de suministro son superficies de ataque independientes. Esté atento a la presión derivada sobre los competidores de custodia en frío, como Ledger y Trezor, y al renovado escrutinio sobre cómo los fabricantes certifican las actualizaciones de integridad del firmware.
Preguntas frecuentes
-
¿Qué dispositivos Coldcard están afectados por el fallo en la generación de semillas?
Coinkite advirtió que cualquier Coldcard Mk3 usado para generar una semilla en el firmware 4.0.1 o en cualquier versión posterior podría tener fondos en riesgo. Se insta a los usuarios a trasladar los fondos a una semilla generada en un dispositivo diferente y no comprometido.
-
¿Cuánto Bitcoin se robó en el vaciado de Coldcard?
Se vaciaron aproximadamente 594,5 BTC de unas 500 direcciones de monedero siguiendo un patrón vinculado al firmware defectuoso. A unos 60.000 $ por BTC, el botín supera los 35 millones de dólares.
-
¿Cómo permite el fallo que los atacantes vacíen monederos sin el dispositivo?
La custodia en frío solo es tan robusta como la entropía que produjo la clave privada. Un generador de números aleatorios sesgado en el firmware 4.0.1 y posteriores implica que un atacante que comprenda el sesgo puede reconstruir la clave privada sin necesidad de tocar físicamente el dispositivo.
-
¿Qué deben hacer ahora mismo los usuarios de Coldcard Mk3?
Coinkite instó a los usuarios a trasladar de inmediato los fondos a una semilla generada en un dispositivo de hardware diferente y no comprometido, y a tratar cualquier semilla creada en el firmware afectado como potencialmente comprometida.
-
¿Podría esto afectar a otras marcas de monederos de hardware como Ledger o Trezor?
El fallo es específico del firmware del Coldcard Mk3 de Coinkite, pero es probable que el episodio atraiga un nuevo escrutinio sobre cómo todos los fabricantes de monederos de hardware certifican la integridad del firmware, y puede presionar a los proveedores competidores de custodia en frío para que publiquen…