Una vulnerabilidad significativa de seguridad en monederos de hardware Coldcard ha llevado al robo de 594.48 BTC, valorados en aproximadamente $38.3 millones, de más de 500 direcciones Bitcoin. La brecha ha desencadenado una ola de preocupación entre los inversores de criptomonedas y ha renovado los debates sobre la fiabilidad de los monederos de hardware populares para la protección de activos digitales.
El defecto en el monedero Coldcard expone vulnerabilidades críticas
Coldcard, desarrollado por Coinkite, es un monedero de hardware ampliamente utilizado para asegurar Bitcoin. Según la firma de seguridad Block Security, un fallo en el firmware del monedero ha dejado expuestos a casi todos los modelos de Coldcard—Mk2, Mk3, Mk4, Q y Mk5—a ataques automatizados. Block Security declaró que el problema ha persistido en el firmware de Coldcard desde marzo de 2021.
El problema fundamental surgió de problemas con el proceso de generación de la frase semilla del monedero. En modelos más antiguos, un mal funcionamiento en el código desactivó el generador de números aleatorios de hardware del dispositivo, obligándolo a depender de un algoritmo de software menos seguro y predecible. Los dispositivos más nuevos encontraron un fallo separado, donde partes esenciales de los datos de entropía se truncaban inadvertidamente durante el proceso.
Estos fallos redujeron drásticamente el número de posibles combinaciones para las frases semilla secretas, haciendo factible que los atacantes descifren las claves privadas del monedero utilizando computadoras convencionales. Como resultado, los hackers llevaron a cabo un ataque automatizado con éxito, vaciando más de 500 direcciones de Bitcoin y consolidando los fondos en un único monedero.
Mini diccionario: Frase semilla, una serie de palabras generadas por un monedero de criptomonedas que representa la clave privada maestra del monedero y es esencial para la recuperación de activos.
| Modelo Coldcard | Defecto Principal |
|---|---|
| Mk2 / Mk3 | RNG de hardware desactivado, frase semilla predecible |
| Mk4 / Q / Mk5 | Datos de entropía crítica truncados durante la generación |
Reacciones de la comunidad y expertos
El conocido desarrollador de Bitcoin Peter Todd, quien una vez apareció en un documental de HBO que especulaba sobre la identidad del creador de Bitcoin, Satoshi Nakamoto, reaccionó fuertemente al incidente. Todd ha cuestionado consistentemente la seguridad de los monederos de hardware dentro del sector de las criptomonedas, enfatizando las preocupaciones sobre sus bases de código cerrado y el potencial de vulnerabilidades en la cadena de suministro.
Siempre he sido escéptico sobre los monederos de hardware. Pagas mucho dinero por un dispositivo que ejecuta código que pocas personas revisarán, en hardware que podría tener una puerta trasera con un ataque de la cadena de suministro.
Todd explicó que la reciente brecha destaca los peligros de la revisión independiente insuficiente y la falta de auditorías exhaustivas para el software de monederos de hardware. Abogó por la adopción de pruebas determinísticas de extremo a extremo de dispositivos físicos para garantizar una verdadera aleatoriedad en la generación de claves. También se refirió a métodos como el uso de técnicas de randomización física, como un mazo de cartas, o una propuesta alternativa como su generador de números aleatorios (RNG) basado en botones previamente compartido.
Mini diccionario: RNG (Generador de Números Aleatorios), un sistema utilizado para crear números impredecibles requeridos para la generación de claves criptográficas y su seguridad.
Riesgos de seguridad más amplios para los usuarios
La vulnerabilidad afecta no solo a los monederos estándar de clave única sino también a los monederos multifirma si todas las claves de firma se crearon utilizando dispositivos Coldcard afectados. Según Block Security, la brecha ocurre en el momento en que se genera una frase semilla, lo que significa que exportar la semilla comprometida a otro monedero o dispositivo no resuelve el problema. Los activos permanecen en riesgo hasta que se generen nuevas frases semilla verdaderamente aleatorias y se muevan los fondos en consecuencia.
Los expertos instan a los usuarios de Coldcard a generar nuevas frases semilla en hardware de terceros verificado y transferir físicamente todas las tenencias de Bitcoin a nuevas direcciones seguras. Aquellos que crearon una frase adicional BIP-39 durante su configuración de Coldcard parecen tener una capa extra de defensa, ya que esta contraseña funciona como un segundo obstáculo contra los ataques de fuerza bruta.
Solo los usuarios que agregaron una frase adicional BIP-39 durante la configuración permanecen protegidos, ya que crea otra barrera contra intentos de fuerza bruta.


