
La firma de ciberseguridad blockchain Coinspect afirma que una clase de carteras de “frase de recuperación” podría ser vulnerable al vaciado debido a la forma en que algunas carteras generan su semilla; específicamente, el uso de aleatoriedad más débil de lo previsto durante la creación de la frase de recuperación. El problema, que Coinspect denomina “Ill Bloom”, se ha relacionado con movimientos de fondos no autorizados en múltiples redes y ya ha provocado el vaciado de al menos 5 millones de dólares en criptomonedas, según informó la empresa.
Coinspect vinculó el riesgo con ciertas carteras de software que generan frases semilla mediante un generador de números pseudoaleatorios inseguro. La firma sostiene que podrían verse afectadas carteras creadas tan atrás como en 2018, y ha lanzado una herramienta de verificación de carteras para que los usuarios puedan evaluar si sus direcciones parecen estar potencialmente expuestas.
Puntos clave
Coinspect informa que el riesgo de “Ill Bloom” está ligado a la aleatoriedad débil usada al generar frases de recuperación en algunas carteras de software.
El alcance de la dirección de la cartera afectada abarca Bitcoin, Ethereum, Polygon, Rootstock, Tron y Solana, con el movimiento no autorizado vinculado a carteras generadas tan temprano como en 2018.
Coinspect dice que al menos 5 millones de dólares se han drenado de carteras expuestas desde el 27 de mayo, con un adicional de aproximadamente 2 millones movidos el domingo (según lo reportado por Coinspect).
Coinspect afirma que la evidencia sugiere que las semillas generadas con carteras hardware no están afectadas, mientras que los candidatos más fuertes son los usuarios de carteras de software móviles menos conocidas.
Coinspect no está publicando detalles del exploit activo, pero ha lanzado una herramienta para que los usuarios verifiquen si su dirección podría estar potencialmente expuesta.
Lo que dice Coinspect que salió mal
En una divulgación publicada el domingo, Coinspect describió “Ill Bloom” como una ruta de explotación causada por una aleatoriedad débil—un generador de números pseudoaleatorios inseguro—utilizado durante la generación de frases de recuperación en ciertas carteras de software. En términos prácticos, si la generación de la semilla de una cartera no produce la entropía suficiente como se pretendía, los atacantes podrían ser capaces de reducir el espacio de las posibles frases mnemónicas y de apuntar de manera sistemática a las carteras.
Coinspect dijo que el problema podría explicar casos donde los fondos se movieron sin permiso. La firma también destacó que el problema se ha observado en carteras generadas desde 2018 como mínimo, y que tiende a aparecer con más frecuencia en carteras de software móviles menos destacadas, en lugar de en productos ampliamente adoptados.
Redes involucradas y cuánto se robó
Coinspect dijo que identificó carteras potencialmente expuestas en varias redes: Bitcoin, Ethereum, Polygon, Rootstock, Tron y Solana. En su informe, la firma advirtió que el exploit podría no limitarse a esas cadenas y direcciones que analizó públicamente.
Según Coinspect, los datos indican que un ataque que comenzó el 27 de mayo comprometió 431 carteras de un total de 2.114 carteras vulnerables. Esa actividad resultó en un total de criptomonedas drenadas por 3,1 millones de dólares. Coinspect también afirmó que el domingo se movieron 2 millones de dólares adicionales desde carteras expuestas. Si bien esas cifras reflejan el subconjunto de carteras que la firma analizó, Coinspect advirtió que podría haber exploits en otras redes y direcciones adicionales, lo que significa que el número total de carteras afectadas podría ser mayor que el alcance inicial de la firma.
Coinspect tampoco proporcionó información paso a paso sobre el exploit activo, señalando que no publica esos detalles “en esta etapa”. En su lugar, se centró en ayudar a los usuarios a verificar la exposición y a comprender la debilidad subyacente en la generación de semillas.
Carteras hardware vs. carteras de software
Una de las distinciones más importantes en la divulgación de Coinspect es a quién cree que es menos probable que se afecte. Coinspect dijo que tiene evidencia que sugiere que los usuarios que generaron su semilla con una cartera hardware no están afectados por el riesgo de “Ill Bloom”.
Coinspect también argumentó que “la mayoría de las carteras de software actuales” probablemente no son vulnerables. Sin embargo, los mejores candidatos, según dijo, son los usuarios que crearon frases semilla dentro de carteras de software móviles que se usan menos. Ese enfoque es importante para la gestión del riesgo en el día a día: sugiere que la amenaza no es uniforme en todas las carteras de software, sino que está vinculada a decisiones de implementación específicas sobre cómo se produce la entropía y la pseudorrandomidad durante la creación de la frase de recuperación.
SlowMist, otra firma de seguridad, también reconoció públicamente la alerta en X el lunes, diciendo que estaba supervisando de cerca el problema reportado por Coinspect.
Un patrón recurrente de vulnerabilidad en la seguridad de carteras
“Ill Bloom” encaja en un patrón más amplio que ha aparecido antes en la seguridad de carteras de criptomonedas: cuando la entropía o la aleatoriedad detrás de la generación de semillas es defectuosa, los atacantes a veces pueden reducir el espacio de búsqueda efectivo de las posibles frases de recuperación.
En 2023, el equipo de seguridad de Ledger informó que las semillas de las carteras generadas usando la extensión del navegador de Trust Wallet eran vulnerables a ataques de fuerza bruta. Ledger dijo que el problema se debía a limitaciones en la forma en que se generaba la entropía para nuevas direcciones, lo que reducía el total de combinaciones mnemónicas posibles a aproximadamente 4.000 millones: lo suficientemente pequeño como para que un atacante pudiera intentar una búsqueda en menos de un día usando solo unas pocas GPU. Ledger también señaló que Trust Wallet corrigió el fallo antes de que se robaran los fondos.
Al año siguiente, otro ejemplo destacado por la comunidad de seguridad en general involucró a Libbitcoin Explorer, donde una vulnerabilidad llevó al robo de aproximadamente 900.000 dólares en cripto mediante fuerza bruta de claves privadas.
La divulgación de Coinspect subraya que incluso cuando el robo no ocurre de inmediato, la aleatoriedad débil en la generación de semillas puede crear un riesgo de “cola larga” para los usuarios que crearon carteras años antes, especialmente si esas carteras se generaron usando la misma lógica defectuosa de entropía.
Qué pueden hacer los usuarios ahora
Coinspect dijo que ha lanzado una herramienta de verificación de carteras para que los usuarios puedan determinar si su dirección podría estar expuesta. La idea inmediata es que comprobar la exposición puede ser más urgente que simplemente asumir que una cartera es segura basándose en la reputación general de la marca, ya que el análisis de Coinspect apunta a condiciones de aleatoriedad más débiles en implementaciones específicas de carteras—especialmente en ciertas carteras móviles de software menos conocidas.
Los usuarios que detecten transacciones no autorizadas deben tratar la situación como potencialmente relacionada con una debilidad en la generación de semillas, no solo como un compromiso normal o phishing. Lo que sigue sin estar claro es el alcance total de la exposición en todas las redes y direcciones más allá del análisis inicial de Coinspect, pero las herramientas públicas de la firma sugieren que la verificación es el siguiente paso práctico para los tenedores.
Este artículo fue publicado originalmente como Coinspect Warns ‘Ill Bloom’ Flaw Could Expose Thousands of Crypto Wallets en Crypto Breaking News: su fuente confiable para noticias de cripto, noticias de Bitcoin y actualizaciones de blockchain.
