Un fallo de cinco años. Un generador de números aleatorios fallido. Y 89 millones de dólares drenados de miles de carteras. El hack de Coldcard es un recordatorio contundente de que incluso las carteras de hardware más seguras tienen un “asterisco”. 🚨 Desglosemos exactamente cómo ocurrió esto, a quién afecta y qué significa para el futuro de la autocustodia. 🛡️

El exploit: de “Cold” a “Cold, Dead Wallet” en segundos 🧊
El ataque, que comenzó el 30 de julio, se dirigió a una vulnerabilidad crítica en las versiones del firmware de Coldcard que se remontan a marzo de 2021. El fallo estaba en la forma en que estos dispositivos generaban las semillas de las carteras.

  • El error: En lugar de usar el generador de números aleatorios seguro del hardware, un fallo de firmware desvió el proceso hacia un RNG de software menos seguro. Esto significó que la semilla “aleatoria” era mucho menos aleatoria de lo anunciado, haciendo matemáticamente factible que un atacante reconstruyera claves privadas sin conexión.

  • El ataque: La primera oleada drenó aproximadamente 594 BTC (38M de USD) de unas 500 direcciones inactivas en menos de 30 minutos. Las oleadas posteriores llevaron las pérdidas totales a 1.367 BTC (89M de USD) en 4.585 direcciones. Galaxy Research señaló que las tácticas del atacante evolucionaron con cada oleada, eliminando de forma sistemática saldos más pequeños.

¿A quién afecta? Un objetivo específico 🎯
Coinkite confirmó que la vulnerabilidad afecta a las semillas generadas en dispositivos Mk2 y Mk3 que ejecutan versiones de firmware específicas. Sin embargo, también señalaron que los usuarios que complementaron la entropía de su cartera con una fuente independiente (como tiradas de dados) o que usaron una frase de paso BIP-39 sólida (una 25° palabra) habrían tenido mucha más dificultad para romperla.

  • Excepción: Productos como TAPSIGNER, OPENDIME y SATSCARD no se vieron afectados.

  • La advertencia: Coinkite publicó un firmware corregido antes del 1 de agosto, pero actualizar no arregla una semilla creada en una versión vulnerable. Los usuarios afectados deben migrar sus fondos a una semilla recién generada de inmediato.

Las consecuencias: Un golpe a la confianza en la autocustodia 😰
Este incidente complica el relato de la autocustodia. Los informes indican que algunos usuarios han empezado a mover $BTC de vuelta a bolsas centralizadas, viéndolas como más seguras a corto plazo. El ataque demuestra que las carteras de hardware conllevan su propia categoría de riesgo: la integridad del firmware y la confianza en la cadena de suministro, que pueden ser igual de catastróficas que los hackeos de exchanges.

La idea principal: Una llamada de atención 📝
El exploit de Coldcard es un golpe importante para la industria de carteras de hardware, pero no es una sentencia de muerte para la autocustodia. Es un recordatorio crítico de que la seguridad es un proceso, no un producto.

  • Para usuarios: Comprueba tu versión de firmware. Si estás afectado, migra a una nueva semilla con el firmware corregido o con una billetera diferente. Una sólida frase de paso BIP-39 es imprescindible, no es opcional.

  • Para la industria: Esto subraya la necesidad de realizar mejores comprobaciones de integridad del firmware y auditorías de seguridad más transparentes.

Conclusión final
La promesa del almacenamiento en frío es que es inalcanzable. Este ataque demuestra que solo es tan seguro como el código que lo ejecuta. Mientras la comunidad procesa esta pérdida, el debate entre la autocustodia y las soluciones de custodia (como los ETFs) solo se intensificará. Por ahora, el mensaje es claro: verifica tu firmware y diversifica tu riesgo.

¿Este ataque ha sacudido tu confianza en las carteras de hardware? ¡Cuéntame lo que piensas abajo! 👇

$BNB $ETH

#coldcardhaltsshipmentsafterfirmwareflaw