
Coinkite ha lanzado una importante actualización de seguridad para sus monederos de hardware Coldcard, destinada a reforzar la generación de frases semilla obligando a los usuarios a aportar entropía impredecible. El cambio está diseñado para garantizar que las claves privadas sigan siendo difíciles de predecir incluso si una de las fuentes de aleatoriedad del dispositivo no rinde lo suficiente.
En una publicación del jueves, Coinkite anunció el firmware 5.6.1 para el Coldcard Mk4 y Mk5, y 1.5.1Q para el Coldcard Q. La empresa dijo que los usuarios afectados deben actualizar de inmediato y, de forma crítica, reemplazar cualquier frase semilla existente antes de mover fondos.
Puntos clave
El nuevo firmware de Coinkite cambia la forma en que Coldcard genera las frases semilla al mezclar la entropía proporcionada por el usuario con múltiples fuentes de aleatoriedad del dispositivo.
Para wallets generadas recientemente, el firmware requiere la entrada del usuario mediante al menos 65 pulsaciones de teclas con una temporización impredecible (o acciones equivalentes de tirada de dado/volteo de moneda).
Incluso después de actualizar, las frases semilla generadas previamente permanecen vulnerables y deben reemplazarse con nuevas semillas antes de migrar fondos, según Coinkite.
La actualización también agrega salvaguardas en torno al manejo de USB, la temporización de verificación de transacciones, las comprobaciones del RNG de hardware y las pruebas de integridad en el arranque.
Por separado, Coinspect lanzó Unlukey, una herramienta gratuita destinada a ayudar a detectar direcciones de wallets potencialmente vinculadas a una generación de semillas débil.
Las frases semilla ahora dependen de una imprevisibilidad del usuario mayor
En el centro de la actualización de Coinkite está un cambio en la generación de semillas. Según la empresa, las semillas generadas recientemente deben incorporar entropía proporcionada por el usuario mediante acciones interactivas, incluidas al menos 65 pulsaciones de teclas con una temporización intencionalmente impredecible. Coinkite también describe métodos alternativos para aportar entropía: 50 tiradas de un dado de seis caras o 128 lanzamientos de moneda.
Ese dato se combina entonces con aleatoriedad de varias partes del dispositivo, incluidos elementos seguros y el generador de números aleatorios (RNG) del hardware de la wallet. Coinkite enmarca el rediseño como defensa en profundidad: al exigir entropía del usuario y mezclarla con fuentes internas, las claves privadas resultantes deberían seguir siendo impredecibles incluso si una fuente de entropía del dispositivo falla o está comprometida de alguna otra forma.
Importante: la guía de Coinkite no se limita a actualizar. La empresa advierte que las frases semilla existentes no se vuelven seguras solo porque se actualice el firmware; los usuarios deben generar nuevas semillas y reemplazar la frase de recuperación de respaldo de la wallet antes de migrar fondos.
Coinkite agrega salvaguardas de transacciones y USB
El nuevo firmware sigue una actualización anterior del 31 de julio que Coinkite dice que ya corregía el fallo en la generación de semillas para las wallets creadas recientemente. En su anuncio del jueves, Coinkite describe el último lanzamiento como resultado de una revisión de seguridad adicional durante las semanas siguientes, ampliando las protecciones más allá de la generación de semillas.
Un elemento se centra en cómo se procesan las transacciones cuando una Coldcard está conectada a un ordenador potencialmente comprometido. Coinkite dice que el firmware vuelve a verificar las transacciones inmediatamente antes de firmar, un enfoque destinado a contrarrestar un ataque teórico que implicaría un puerto USB comprometido. En otras palabras, el dispositivo busca confirmar que lo que firma es todavía lo que espera, justo hasta el momento en que produce una firma.
Coinkite también describe nuevas comprobaciones del RNG de hardware y una prueba en el arranque diseñada para confirmar que la wallet está usando la ruta de hardware prevista. Más allá de la integridad de la aleatoriedad, la actualización restringe las descargas USB a la salida más reciente del dispositivo y requiere una sesión cifrada, reduciendo las oportunidades de que datos manipulados se introduzcan en la wallet durante el flujo de trabajo.
Por último, el firmware bloquea por defecto ciertos modos de hash de firma de Bitcoin—en particular aquellos que podrían permitir que las salidas de transacciones permanezcan modificables bajo las condiciones afectadas a las que Coinkite hace referencia.
El impacto del exploit de Coldcard sigue siendo significativo
Si bien Coinkite se centra en impedir una exposición adicional, las consecuencias en curso del exploit de Coldcard continúan dando forma al panorama de la seguridad. Galaxy Research informó que las pérdidas confirmadas asociadas al exploit alcanzaron 1.778 Bitcoin, valorados en aproximadamente 112 millones de dólares, en un informe del 14 de agosto. La evaluación de Galaxy está vinculada a una compilación más amplia de cifras y, en el mismo contexto, los datos de DefiLlama sitúan el hack de Coldcard como el tercer mayor exploit de criptomonedas de 2026.
Estas cifras subrayan por qué el endurecimiento de la generación de semillas y los flujos de transacciones seguras son importantes para los usuarios: incluso las protecciones de una wallet de hardware pueden verse comprometidas si la aleatoriedad utilizada para el material de las claves es débil o si las operaciones de firma pueden verse influidas mediante conectividad o problemas de temporización.
Herramientas de detección de semillas débiles llegan al ecosistema
Junto con las correcciones de firmware, al menos una empresa de seguridad en blockchain está trabajando en enfoques de software para identificar posibles víctimas de una generación débil de semillas. Coinspect reveló Unlukey, una herramienta pública gratuita para identificar direcciones de wallets que podrían haberse generado a partir de frases semilla débiles.
En una publicación de X del viernes, Coinspect dijo que la primera iteración de Unlukey se centra en reproducir patrones conocidos de generación débil de semillas y comprobar si aparecen direcciones públicas en el conjunto de datos afectado. Aunque esto no prueba automáticamente que cualquier dirección dada pertenezca a una wallet expuesta, la herramienta se plantea como una forma de reducir la exposición para personas y analistas que investigan riesgos relacionados con el incidente de Coldcard.
El contexto sobre la debilidad subyacente proviene de TRM Labs, que dijo en un análisis que un fallo de firmware de marzo de 2021 debilitó la aleatoriedad de las semillas en algunas wallets de Coldcard. TRM Labs informó que el problema redujo la fortaleza de las claves de 128 bits a 40 bits, haciendo que las claves fueran “posibles de forzar por fuerza bruta sin acceso físico”.
La decisión de Coinspect de crear un método de detección a nivel de direcciones sugiere la lección más amplia para la industria a partir del episodio de Coldcard: incluso cuando los proveedores de hardware emiten parches, las herramientas secundarias pueden ayudar al ecosistema a identificar qué salidas de wallet y direcciones pueden estar en mayor riesgo según cómo se implementó la generación de semillas en el pasado.
Los lectores deberían observar cómo los usuarios aplican la guía de Coinkite—especialmente el requisito de reemplazar las frases semilla existentes antes de mover fondos—y si herramientas de detección de direcciones como Unlukey siguen ampliando la cobertura a medida que se valida más información sobre patrones de generación de semillas débiles.
Este artículo se publicó originalmente como Coldcard Firmware Update Improves Seed Generation Security en Crypto Breaking News: tu fuente confiable de noticias de criptomonedas, noticias de Bitcoin y actualizaciones de blockchain.
