Cargando precios…
🩸BEARISH

Un error de entropía en Coldcard drena 600 BTC de billeteras inactivas

Aproximadamente 38 millones de dólares han sido sustraídos de semillas de firma única generadas entre 2021 y 2023, y la explotación es irremediable por diseño: cualquier solución de firmware alertaría a los atacantes sobre las billeteras que aún tienen fondos.

Aproximadamente 600 BTC, por un valor de unos 38 millones de dólares, han sido drenados de billeteras de Bitcoin de firma única inactivas generadas en hardware Coldcard entre 2021 y 2023, después de que un error de entropía en el código de generación de semillas del dispositivo fuera explotado públicamente. La falla se remonta a una reescritura del firmware en 2021: la verificación de seguridad de Coldcard solo confirmaba que existía un ajuste de verdadera aleatoriedad en el código, no que realmente estuviera habilitado, por lo que las semillas se derivaron de una entrada predecible y adivinable.

Por qué es importante

Coldcard construyó su reputación como la opción de almacenamiento en frío de la comunidad Bitcoin OG / maxi, el dispositivo del que todos los usuarios de autocustodia hardcore dependían. Una vulnerabilidad que ha permanecido silenciosa en el firmware desde 2021 socava la suposición de que el hardware aislado es automáticamente el nivel más seguro de custodia. Otras billeteras de hardware (Ledger, Trezor y el resto) no se ven afectadas por este error específico, pero el incidente replantea la conversación sobre cómo se auditan los cambios en el firmware de la cadena de suministro.

Impacto en el mercado

La explotación es estructuralmente irremediable. Parchar el firmware no repara retroactivamente las semillas vulnerables ya generadas, y cualquier divulgación pública señala instantáneamente las billeteras en riesgo a atacantes profesionales que pueden comenzar a barrerlas en masa. Las únicas mitigaciones parciales disponibles para las víctimas son prácticas como la entropía lanzada con dados, frases de paso o configuraciones multisig que nunca tocaron el paso de generación de semillas. La reacción del precio de Bitcoin hoy está impulsada menos por el hackeo en sí, que afecta a un pequeño grupo de usuarios de autocustodia, y más por la presión macroeconómica: el rendimiento a 30 años de EE. UU. ha subido al 5.27%, su nivel más alto desde junio de 2007, y la Ley de Claridad parece estancada en el Congreso incluso cuando Circle aseguró una carta de fideicomiso de propósito limitado en Nueva York para USDC. Los evangelistas de la autocustodia están instando a los usuarios afectados a mover fondos a multisig o a un intercambio temporalmente, mientras que los barrenderos profesionales ahora están compitiendo con el atacante original, supuestamente asistido por IA, por los saldos expuestos restantes.

Tokens relacionados
$BTC

Preguntas frecuentes

  1. ¿Qué es el error de entropía de Coldcard y cuándo comenzó?

    Una reescritura del firmware de Coldcard en 2021 introdujo una verificación de seguridad que confirmaba que existía un ajuste de verdadera aleatoriedad en el código, pero no verificaba que realmente estuviera habilitado. Las semillas generadas en el firmware afectado entre 2021 y 2023 se derivaron de una entrada…

  2. ¿Cuánto Bitcoin se ha robado hasta ahora?

    Aproximadamente 600 BTC, por un valor de unos 38 millones de dólares, han sido sustraídos de billeteras inactivas de firma única generadas en hardware Coldcard durante el período afectado, según el conteo inicial en la cadena.

  3. ¿Las billeteras Ledger y Trezor están afectadas?

    No. El error es específico del código de generación de semillas de Coldcard. Ledger, Trezor y otros proveedores de billeteras de hardware no se ven afectados por esta vulnerabilidad en particular.

  4. ¿Puede Coldcard solucionar el error con un parche de firmware?

    No. Una actualización de firmware no repararía retroactivamente las semillas ya generadas, y cualquier divulgación pública alertaría inmediatamente a los atacantes sobre las billeteras vulnerables restantes. Las únicas mitigaciones parciales son prácticas que nunca tocaron el paso de generación de semillas: entropía…

  5. ¿Qué deben hacer los usuarios de Coldcard afectados ahora mismo?

    Los usuarios que generaron una billetera de clave única en Coldcard entre 2021 y 2023 sin entropía lanzada con dados, una frase de paso o multisig deben mover fondos de inmediato, a una configuración multisig si tienen una configurada, o temporalmente a un intercambio regulado, antes de que los barrenderos…

Atribución de fuente
Agregado de Altcoin Daily · Verificado · Última actualización hace 23d
Abrir original →
Contenido original