#coldcard漏洞被盗594枚btc
Hermanos, 594 bitcoins, 38 millones de dólares, 25 minutos, 500 carteras… ¡se fueron todos!
Y esto no fue nada de un sitio de phishing ni de una filtración de claves privadas; fue un fallo de seguridad crítico en el firmware de Coldcard.
¿Saben qué tan absurdo es esto? En marzo de 2021, una línea de código evitó el generador de números aleatorios del hardware y pasó a generar las frases mnemónicas usando el número de serie del chip y el valor del reloj.
El número de serie es fijo y el valor del reloj se puede inferir; es como si el código de la caja fuerte fuera el número de fábrica más la hora actual.
El atacante sentado en casa, tomando café, y en minutos ya puede calcular tus claves privadas.
Lo más doloroso es que las víctimas soldaron las carteras a la caja fuerte, cortaron la conexión a internet y no las tocaron durante meses, pensando que era infalible.
¿Y qué pasó? El hacker ni siquiera tocó tu dispositivo: calculó directamente tus claves privadas de forma remota y transfirió el dinero.
¿En qué se diferencia esto de que apuñalen la fe?
Y aún no termina: los datos más recientes en la cadena muestran que el alcance del robo podría ser muy superior a 594. Tras descubrirse el tercer grupo de ataques, la pérdida total estimada ya se disparó a 1367 BTC, con un valor aproximado de 88,6 millones de dólares, afectando a más de 4500 direcciones.
No solo están afectados los modelos antiguos Mk3. Las frases mnemónicas generadas en Mk4 y Mk5 antes del 5.6.0, y en Q antes del 1.5.0 Q, también tienen el mismo problema: la entropía efectiva es de solo 72 bits en lugar de 128.
Prácticamente todo el sistema cayó.
¿Ahora qué hacer?
Con los hermanos de Coldcard, ¡revisen de inmediato la versión del firmware! Si se generó la frase mnemónica en alguna de las versiones afectadas, por defecto ya está expuesta.
Actualizar el firmware no repara las semillas ya generadas: en el dispositivo actualizado hay que generar una frase mnemónica totalmente nueva, crear direcciones nuevas y luego migrar todos los activos.
Primero hagan una prueba con importes pequeños y después transfieran el saldo.
El vicepresidente de Strive dijo una frase que heló la sangre de toda la industria: "Esto cambia de forma permanente la confianza de las personas en la custodia propia".
¿Cartera de hardware = seguridad absoluta? Desde hoy, esta afirmación deja de ser válida.
Hermanos, guardar la clave privada por cuenta propia está bien, pero no pongan todos los huevos en una sola canasta.
Multifirma, múltiples proveedores, múltiples dispositivos, múltiples ubicaciones físicas… o directamente usar custodia institucional.
En esta industria, nunca piensen que "está garantizado".
#BTC #BTC走势分析