Coldcard 重大漏洞: se roban más de 10.000 BTC

¡Amigos del cripto! En solo 25 minutos, se perdieron 594 bitcoins en total de 500 carteras frías; equivale a 38 millones de dólares.

Esta vez no es una estafa de phishing ni una filtración de claves privadas. La causa raíz es una falla letal escondida en el firmware de bajo nivel de Coldcard.

El fallo ya estaba enterrado desde marzo de 2021: una línea de código inutilizó el módulo de generación de aleatoriedad segura. Las frases mnemónicas se basan únicamente en una secuencia fija de números de serie del chip + tiempo que se puede calcular. Es como si el “código” del cofre pudiera calcularse con el identificador del dispositivo y el tiempo actual; los atacantes pueden descifrar masivamente las claves privadas sin salir de casa.

Muchos usuarios bloquearon el dispositivo como cofre, se desconectaron por completo de la red y lo dejaron en desuso durante meses, convencidos de que la protección era máxima. Pero el atacante ni siquiera necesita tocar el hardware: calcula las claves de forma remota y se lleva los activos directamente, rompiendo por completo la confianza en la seguridad de las carteras frías.

Lo que sigue es aún más aterrador en los datos on-chain. Después de que se expusiera la tercera oleada de direcciones de robo, los BTC sustraídos se dispararon a 1367 BTC, equivalentes a 88,6 millones de dólares; más de 4500 direcciones resultaron afectadas.

El alcance de los modelos impactados es extremadamente amplio: los modelos antiguos Mk3 quedaron comprometidos; Mk4 y Mk5 con versiones inferiores a 5.6.0, y los modelos de la serie Q con versiones inferiores a 1.5.0Q, generan frases mnemónicas que no son seguras. La entropía de seguridad cayó de 128 bits estándar a 72 bits; prácticamente una debacle en toda la línea.

Recordatorio urgente para quienes usen Coldcard: ¡verifiquen de inmediato la versión del firmware! Las frases mnemónicas generadas con versiones antiguas ya quedaron totalmente expuestas. Solo actualizar el firmware no recuperará los activos existentes. Es necesario regenerar la frase mnemónica en el dispositivo actualizado, crear nuevas direcciones de recepción y, tras confirmar con una prueba de transferencia de pequeño monto, entonces recién transferir todo el saldo.

Ejecutivos de la industria reconocen que este incidente ha golpeado gravemente la confianza del mercado en las carteras autocustodiadas.

No sigan confiando en que una billetera de hardware es absolutamente segura. Autogestionar la clave privada está bien, pero los activos no deben concentrarse. Usen más direcciones con multisig, más carteras de hardware por separado, y almacenen de forma dispersa los dispositivos. También pueden optar por la custodia en instituciones reguladas: en el cripto, nunca existe una solución con riesgo 0.

#BTC #比特币