Coldcard refuerza su seguridad tras un robo de 130 millones de dólares en Bitcoin

Compartir noticia

El fabricante canadiense Coinkite ha publicado un nuevo firmware de seguridad para sus carteras hardware Coldcard después de que un fallo permitiera a atacantes sustraer más que 130 millones de dólares en Bitcoin durante las últimas semanas.

Según un comunicado de la empresa difundido el jueves, los usuarios de los modelos Mk4, Mk5 y Q deben actualizar de inmediato a las versiones 5.6.1 o 1.5.1Q. El lanzamiento llega tras una revisión exhaustiva de tres semanas que incluyó a investigadores de seguridad externos y el uso de modelos de inteligencia artificial, como Kimi.

Un fallo de entropía con origen en 2021

El problema se remonta a 2021, cuando un fallo en el firmware de Coldcard generó algunas semillas de cartera con una cantidad insuficiente de entropía —es decir, aleatoriedad insuficiente— lo que facilitó el cálculo de las claves privadas correspondientes.

En julio pasado, los atacantes comenzaron a vaciar carteras Coldcard que funcionaban sin conexión, conocidas como air-gapped. El primer ataque drenó 594 BTC, unos 38 millones de dólares, desde cerca de 500 carteras en solo 25 minutos. Coinkite sugirió entonces que los atacantes podrían haber empleado inteligencia artificial para analizar versiones antiguas de su código abierto y descubrir la vulnerabilidad.

A principios de agosto, Galaxy Research contabilizó unos 88,6 millones de dólares sustraídos en 4.585 direcciones; el 14 de agosto, el total superaba los 1.778 BTC —más de 112 millones de dólares en ese momento—, repartidos en tres grandes oleadas y docenas de incidentes menores. La cifra final ronda ahora los 130 millones de dólares en Bitcoin robado.

Aleatoriedad obligatoria para generar nuevas semillas

El nuevo firmware introduce cambios radicales en el proceso de generación de semillas. A partir de ahora, Coldcard exige al usuario que aporte su propia aleatoriedad mediante al menos 65 pulsaciones de teclas, 50 lanzamientos de dados o 128 lanzamientos de moneda, valores que el dispositivo combina con su propia fuente de entropía.

Coinkite también ha sustituido su generador pseudoaleatorio de respaldo Yasmarang por SHA-256 Hash_DRBG y ha añadido comprobaciones que detectan fallos en el generador hardware de números aleatorios. Los usuarios que hayan generado semillas con versiones afectadas entre 2021 y julio de 2026 deben crear una nueva semilla con el firmware actualizado y transferir sus fondos.

Más parches más allá de la generación de claves

El firmware también corrige problemas en la firma de transacciones, el manejo de datos por USB, la validación del propio firmware, el modo Delta y las copias de seguridad de carteras. Una de las mejoras clave es que Coldcard ahora verifica una transacción parcialmente firmada, conocida como PSBT, inmediatamente antes de aplicar la firma. Antes, un ordenador comprometido conectado por USB podría, en teoría, modificar la transacción después de que el usuario la revisara pero antes de que la cartera la firmara. Coinkite describió esta vulnerabilidad como teórica y no indicó que haya sido explotada.

«Tratamos esto como un recordatorio serio de cómo todo el modelo de seguridad de una cartera hardware vive o muere según su aleatoriedad», declaró a Decrypt Charles Guillemet, director de tecnología de Ledger. «La criptografía es difícil y implementarla de forma segura lo es aún más. El incidente de Coldcard lo ha hecho visible de la forma más costosa posible».

La empresa agradece en su comunicado a los investigadores de seguridad que colaboraron «yendo más allá» en las últimas semanas, reportando fallos, reproduciendo casos excepcionales y revisando las correcciones. Coinkite asegura que las autoridades policiales continúan investigando los robos y trabajando para identificar a los responsables, mientras la compañía mantiene su apoyo a clientes afectados que estén migrando sus fondos a nuevas carteras seguras.

Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Los modelos de precio de Bitcoin más complejos pierden frente a la previsión más simple

Un análisis académico de mayo de 2026 revela que ningún modelo de pronóstico de Bitcoin superó consistentemente a las referencias básicas en horizontes de uno a seis meses.

Un monedero de 2011 despierta tras 15 años y convierte 120 dólares en 3 millones de euros

Cuatro carteras inactivas desde 2011-2013 movieron 202,84 BTC (~15,73 M$) entre el 29 de agosto y el 4 de septiembre, una de ellas enviada a Coinbase.

Genius Group reinicia su plan de tesorería Bitcoin de 827 M$ tras levantar una orden judicial

La cotizada Genius Group vuelve a cero BTC y adopta el modelo de acciones preferentes de Strategy para reconstruir su tesorería tras vender todas sus monedas.

Bitcoin entra en ‘Rektember’ tras cerrar su mejor agosto desde 2017

Bitcoin subió un 25% en agosto, su mejor mes desde 2017, pero septiembre arranca con caídas por debajo de 77.000 dólares mientras suben los tipos y el crudo.

Strategy vuelve a beneficios con 2.800 millones de dólares de ganancias en Bitcoin

La escalada de Bitcoin hasta los 79.000 dólares coloca las 840.447 BTC de Strategy 2.800 millones por encima de su precio de compra, mientras Saylor aviva la especulación de nuevas adquisiciones.

Strategy vuelve a beneficios en Bitcoin tras el rebote de BTC por encima de 78.000 dólares

La posición de 840.447 bitcoins de Strategy recupera ganancias no realizadas de 2.530 millones de dólares tras seis semanas en pérdidas, mientras el mercado cripto cierra su mayor vela semanal.