Más de 1000 BTC fueron robados; esta vez no se ha vulnerado Bitcoin, sino “los números aleatorios”.
Este fallo en Coldcard es mucho más preocupante que un hackeo típico de un exchange.
Porque esta vez no fue que el usuario hiciera clic en un enlace de phishing, ni que subieran la clave privada a la nube.
El problema está desde el principio:
Cuando la billetera genera las frases mnemotécnicas, la aleatoriedad no es lo suficientemente aleatoria.
La entropía efectiva de las semillas Mk3 afectadas es de aproximadamente 40 bits; todos pensaban que tenían una llave casi imposible de adivinar, pero el espacio de búsqueda al que se enfrenta el atacante se reduce en varios órdenes de magnitud.
Lo más molesto es que las versiones antiguas de Mk4, Mk5 y Q también están afectadas, aunque el nivel de dificultad del ataque es mayor.
Lo que realmente da en la cara es una frase vieja del mundo cripto:
“Not your keys, not your coins.”
Ahora parece que hay que añadir otra:
tus keys también deben verificarse para confirmar cómo se generan.
En el corto plazo, para
$BTC esto solo implica un ligero aspecto bajista, 3/10.
1000 BTC no es suficiente para cambiar la oferta y la demanda de BTC.
Pero para la industria de las carteras de hardware, claramente es bajista: 8/10.
En adelante, cuando los grandes tenedores compren wallets frías, no solo preguntarán “¿tiene conexión a internet?” “¿tiene un chip de seguridad?” También preguntarán:
de dónde provienen los números aleatorios. ¿La entropía es suficiente? ¿Quién auditó el código?
En cambio, creo que las soluciones como firmas múltiples, entropía independiente y combinaciones de distintos fabricantes recibirán más atención a partir de esto.
Hay otro detalle bastante interesante: los desarrolladores han logrado reproducir el ataque rápidamente con modelos de IA de vanguardia.
El mayor cambio que podría experimentar la industria de la seguridad en el futuro es que—
la velocidad para descubrir vulnerabilidades y la velocidad para explotarlas se acelerarán por la IA al mismo tiempo.
Si la semilla de tu wallet fría en sí tiene un problema, actualizar el dispositivo no hará que la semilla antigua se vuelva de repente segura.
Quizá esa sea la confusión más fácil de que mucha gente caiga.
$BTC #Coldcard #硬件钱包 #coldcard漏洞被盗594枚btc