El fabricante canadiense Coinkite ha publicado un nuevo firmware de seguridad para sus carteras hardware Coldcard después de que un fallo permitiera a atacantes sustraer más que 130 millones de dólares en Bitcoin durante las últimas semanas.
Según un comunicado de la empresa difundido el jueves, los usuarios de los modelos Mk4, Mk5 y Q deben actualizar de inmediato a las versiones 5.6.1 o 1.5.1Q. El lanzamiento llega tras una revisión exhaustiva de tres semanas que incluyó a investigadores de seguridad externos y el uso de modelos de inteligencia artificial, como Kimi.
Un fallo de entropía con origen en 2021
El problema se remonta a 2021, cuando un fallo en el firmware de Coldcard generó algunas semillas de cartera con una cantidad insuficiente de entropía —es decir, aleatoriedad insuficiente— lo que facilitó el cálculo de las claves privadas correspondientes.
En julio pasado, los atacantes comenzaron a vaciar carteras Coldcard que funcionaban sin conexión, conocidas como air-gapped. El primer ataque drenó 594 BTC, unos 38 millones de dólares, desde cerca de 500 carteras en solo 25 minutos. Coinkite sugirió entonces que los atacantes podrían haber empleado inteligencia artificial para analizar versiones antiguas de su código abierto y descubrir la vulnerabilidad.
A principios de agosto, Galaxy Research contabilizó unos 88,6 millones de dólares sustraídos en 4.585 direcciones; el 14 de agosto, el total superaba los 1.778 BTC —más de 112 millones de dólares en ese momento—, repartidos en tres grandes oleadas y docenas de incidentes menores. La cifra final ronda ahora los 130 millones de dólares en Bitcoin robado.
Aleatoriedad obligatoria para generar nuevas semillas
El nuevo firmware introduce cambios radicales en el proceso de generación de semillas. A partir de ahora, Coldcard exige al usuario que aporte su propia aleatoriedad mediante al menos 65 pulsaciones de teclas, 50 lanzamientos de dados o 128 lanzamientos de moneda, valores que el dispositivo combina con su propia fuente de entropía.
Coinkite también ha sustituido su generador pseudoaleatorio de respaldo Yasmarang por SHA-256 Hash_DRBG y ha añadido comprobaciones que detectan fallos en el generador hardware de números aleatorios. Los usuarios que hayan generado semillas con versiones afectadas entre 2021 y julio de 2026 deben crear una nueva semilla con el firmware actualizado y transferir sus fondos.
Más parches más allá de la generación de claves
El firmware también corrige problemas en la firma de transacciones, el manejo de datos por USB, la validación del propio firmware, el modo Delta y las copias de seguridad de carteras. Una de las mejoras clave es que Coldcard ahora verifica una transacción parcialmente firmada, conocida como PSBT, inmediatamente antes de aplicar la firma. Antes, un ordenador comprometido conectado por USB podría, en teoría, modificar la transacción después de que el usuario la revisara pero antes de que la cartera la firmara. Coinkite describió esta vulnerabilidad como teórica y no indicó que haya sido explotada.
«Tratamos esto como un recordatorio serio de cómo todo el modelo de seguridad de una cartera hardware vive o muere según su aleatoriedad», declaró a Decrypt Charles Guillemet, director de tecnología de Ledger. «La criptografía es difícil y implementarla de forma segura lo es aún más. El incidente de Coldcard lo ha hecho visible de la forma más costosa posible».
La empresa agradece en su comunicado a los investigadores de seguridad que colaboraron «yendo más allá» en las últimas semanas, reportando fallos, reproduciendo casos excepcionales y revisando las correcciones. Coinkite asegura que las autoridades policiales continúan investigando los robos y trabajando para identificar a los responsables, mientras la compañía mantiene su apoyo a clientes afectados que estén migrando sus fondos a nuevas carteras seguras.
Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.