Coinkite lanzó una nueva mejora de seguridad para fortalecer la generación de frases semilla al exigir entropía proporcionada por el usuario mezclada con una aleatoriedad del dispositivo mejorada.
Coinkite anunció el firmware 5.6.1 para los dispositivos Coldcard Mk4 y Mk5 y el 1.5.1Q para la Coldcard Q en una publicación de blog del jueves.
El lanzamiento requiere que las semillas recién generadas incluyan entropía proporcionada por el usuario mediante al menos 65 pulsaciones de teclas con un tiempo impredecible, 50 tiradas de un dado de seis caras o 128 lanzamientos de moneda. Esa entrada se combina con aleatoriedad procedente de múltiples fuentes del dispositivo, incluidos sus elementos seguros y el generador de números aleatorios (RNG) de hardware.
La aleatoriedad combinada se usa para crear la frase semilla de la cartera y está destinada a mantener las claves privadas impredecibles incluso si falla una de las fuentes de entropía del dispositivo.
Coinkite indicó a los usuarios que actualizaran de inmediato, enfatizando que las frases semilla existentes siguen siendo vulnerables incluso después de la actualización y deben reemplazarse con semillas nuevas antes de migrar fondos.
Las pérdidas confirmadas por el exploit de Coldcard alcanzaron 1.778 bitcoin (BTC), con un valor de alrededor de $112 millones, según un informe del 14 de agosto de Galaxy Research. Esto convierte el hack de Coldcard en el tercer mayor exploit de criptomonedas de 2026, según datos agregados por DefiLlama.
Coldcard agrega salvaguardas de transacciones y de USB
La actualización de firmware del 31 de julio de la empresa ya había corregido el fallo de generación de semillas para las carteras recién creadas. El lanzamiento del jueves, que llega tras tres semanas de una revisión de seguridad más amplia, también agrega salvaguardas en el manejo de datos por USB, la firma de transacciones y la aleatoriedad del hardware.
Coinkite dijo que la actualización aborda un ataque teórico que involucra un puerto USB de un ordenador comprometido, re-verificando las transacciones inmediatamente antes de firmarlas. El firmware también introduce controles adicionales de RNG en hardware y una prueba en el arranque diseñada para verificar que la cartera esté usando la ruta de hardware prevista.
Otros cambios restringen las descargas de USB a la salida más reciente del dispositivo y exigen una sesión cifrada, mientras que ciertos modos de hash de firmas de Bitcoin que permiten que las salidas de las transacciones permanezcan modificables ahora se bloquean de forma predeterminada.
Coinspect lanza una herramienta de detección de semillas débiles
Otras empresas también están lanzando software para identificar carteras potencialmente expuestas por la generación débil de semillas.
La empresa de seguridad blockchain Coinspect reveló Unlukey, una herramienta pública y gratuita para identificar direcciones de carteras generadas a partir de frases semilla débiles. La primera iteración de la herramienta busca reproducir la generación conocida de semillas débiles y comprobar si las direcciones públicas pertenecen al conjunto de datos afectado, dijo Coinspect en una publicación del viernes en X.
La generación de frases semilla débiles fue una de las principales vulnerabilidades que llevó al exploit de Coldcard. TRM Labs dijo que un fallo de firmware de marzo de 2021 debilitó la aleatoriedad de las semillas en algunas carteras Coldcard, reduciendo la fuerza de las claves de 128 bits a 40 bits y haciéndolas “susceptibles de ataque de fuerza bruta sin acceso físico”.
Revista: Dentro del “falso allanamiento policial” que forzó una transferencia de 1 millón de Bitcoin
