Coldcard refuerza su seguridad tras un robo de 130 millones de dólares en Bitcoin

Compartir noticia

El fabricante canadiense Coinkite ha publicado un nuevo firmware de seguridad para sus carteras hardware Coldcard después de que un fallo permitiera a atacantes sustraer más que 130 millones de dólares en Bitcoin durante las últimas semanas.

Según un comunicado de la empresa difundido el jueves, los usuarios de los modelos Mk4, Mk5 y Q deben actualizar de inmediato a las versiones 5.6.1 o 1.5.1Q. El lanzamiento llega tras una revisión exhaustiva de tres semanas que incluyó a investigadores de seguridad externos y el uso de modelos de inteligencia artificial, como Kimi.

Un fallo de entropía con origen en 2021

El problema se remonta a 2021, cuando un fallo en el firmware de Coldcard generó algunas semillas de cartera con una cantidad insuficiente de entropía —es decir, aleatoriedad insuficiente— lo que facilitó el cálculo de las claves privadas correspondientes.

En julio pasado, los atacantes comenzaron a vaciar carteras Coldcard que funcionaban sin conexión, conocidas como air-gapped. El primer ataque drenó 594 BTC, unos 38 millones de dólares, desde cerca de 500 carteras en solo 25 minutos. Coinkite sugirió entonces que los atacantes podrían haber empleado inteligencia artificial para analizar versiones antiguas de su código abierto y descubrir la vulnerabilidad.

A principios de agosto, Galaxy Research contabilizó unos 88,6 millones de dólares sustraídos en 4.585 direcciones; el 14 de agosto, el total superaba los 1.778 BTC —más de 112 millones de dólares en ese momento—, repartidos en tres grandes oleadas y docenas de incidentes menores. La cifra final ronda ahora los 130 millones de dólares en Bitcoin robado.

Aleatoriedad obligatoria para generar nuevas semillas

El nuevo firmware introduce cambios radicales en el proceso de generación de semillas. A partir de ahora, Coldcard exige al usuario que aporte su propia aleatoriedad mediante al menos 65 pulsaciones de teclas, 50 lanzamientos de dados o 128 lanzamientos de moneda, valores que el dispositivo combina con su propia fuente de entropía.

Coinkite también ha sustituido su generador pseudoaleatorio de respaldo Yasmarang por SHA-256 Hash_DRBG y ha añadido comprobaciones que detectan fallos en el generador hardware de números aleatorios. Los usuarios que hayan generado semillas con versiones afectadas entre 2021 y julio de 2026 deben crear una nueva semilla con el firmware actualizado y transferir sus fondos.

Más parches más allá de la generación de claves

El firmware también corrige problemas en la firma de transacciones, el manejo de datos por USB, la validación del propio firmware, el modo Delta y las copias de seguridad de carteras. Una de las mejoras clave es que Coldcard ahora verifica una transacción parcialmente firmada, conocida como PSBT, inmediatamente antes de aplicar la firma. Antes, un ordenador comprometido conectado por USB podría, en teoría, modificar la transacción después de que el usuario la revisara pero antes de que la cartera la firmara. Coinkite describió esta vulnerabilidad como teórica y no indicó que haya sido explotada.

«Tratamos esto como un recordatorio serio de cómo todo el modelo de seguridad de una cartera hardware vive o muere según su aleatoriedad», declaró a Decrypt Charles Guillemet, director de tecnología de Ledger. «La criptografía es difícil y implementarla de forma segura lo es aún más. El incidente de Coldcard lo ha hecho visible de la forma más costosa posible».

La empresa agradece en su comunicado a los investigadores de seguridad que colaboraron «yendo más allá» en las últimas semanas, reportando fallos, reproduciendo casos excepcionales y revisando las correcciones. Coinkite asegura que las autoridades policiales continúan investigando los robos y trabajando para identificar a los responsables, mientras la compañía mantiene su apoyo a clientes afectados que estén migrando sus fondos a nuevas carteras seguras.

Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

La IA convierte el software Bitcoin en objetivo: un grupo de desarrolladores responde

Bitcoin Red Team, formado por dos decenas de desarrolladores voluntarios, busca vulnerabilidades en el ecosistema Bitcoin antes de que atacantes las exploten con ayuda de modelos de IA chinos más potentes y sin restricciones.

La minera bitcoin Ionic obtiene el 90% de sus ingresos del alquiler para IA mientras BTC le deja 35 M$ de pérdidas

Ionic Digital ha pivotado hacia el arrendamiento de infraestructura para IA, generando 43,8 millones de dólares en el segundo trimestre, pero una caída en el valor de su tesorería en bitcoin causó fuertes pérdidas contables.

La firma china de seguros Zhibao suma 2.380 bitcoins en un giro estratégico de 154,7 millones

La aseguradora cotizada en Nasdaq ha cerrado una ronda de inversión privada pagada íntegramente en criptomonedas, sin recurrir a efectivo. Los inversores aportaron directamente Bitcoin a la compañía.

Una empresa sanitaria del Nasdaq prometió que Bitcoin aseguraría su futuro y acabó vendiendo todo para sobrevivir

OneMedNet liquidó los 34 BTC que había adquirido en 2024 tras acumular un déficit de capital circulante de 3,41 millones de dólares y agotar su efectivo.

Strategy recauda 334 millones vendiendo acciones MSTR sin tocar su reserva de Bitcoin

La firma de tesorería Bitcoin pone fin a tres semanas de ventas de BTC y financia dividendos y recompras con emisión de acciones ordinarias.

Francia investiga filtración de 678.000 registros fiscales que amenaza a inversores cripto

Un hacker vende datos de contribuyentes franceses, incluidos miles con ingresos elevados. Los expertos en seguridad temen un aumento de ataques dirigidos contra tenedores de Bitcoin.