Vulnerabilidad de Coldcard desata pánico: ballenas de bitcoin inactivas transfieren miles de millones en BTC mientras las billeteras frías enfrentan una crisis de seguridad
2026/08/04 11:35:00

Un error de generación de semilla de cinco años en Coldcard puso en riesgo millones en bitcoin
Un error de integración de larga data en el firmware de Coldcard, que ha persistido durante cinco años, redujo significativamente la entropía efectiva de numerosas semillas generadas por el dispositivo. Esta vulnerabilidad permitió a actores maliciosos reconstruir claves privadas fuera de línea, permitiéndoles transferir fondos de direcciones de Bitcoin que habían permanecido inactivas durante muchos años. Un extenso análisis en cadena realizado por Galaxy Research identificó olas sucesivas de transferencias que sumaron aproximadamente 1.367 BTC, lo que equivalía a alrededor de $88,6 millones en ese momento. Estas transferencias exhibieron patrones coherentes con la vulnerabilidad identificada.
Coinkite, el fabricante de Coldcard, reconoció el problema en un aviso de seguridad detallado, lanzó posteriormente un firmware corregido para abordar el problema y proporcionó instrucciones claras para los usuarios cuyas semillas fueron creadas en las versiones afectadas. Instó a estos usuarios a migrar a nuevas semillas que se generarán tras la aplicación del parche. Este incidente demuestra el hecho crítico de que incluso el hardware desconectado, a menudo considerado seguro, puede introducir inadvertidamente debilidades a nivel de software que pueden persistir durante años de inactividad. Esta situación exige una reevaluación exhaustiva de los supuestos relacionados con las prácticas de seguridad de almacenamiento en frío, aunque es importante señalar que esto no implica que todos los usuarios de Coldcard estén en riesgo de exposición.
Colapso de entropía rastreado a un cambio de firmware de 2021
Un examen técnico exhaustivo realizado por el equipo de ingeniería de Bitcoin de Block reveló que un commit significativo realizado en marzo de 2021 provocó una alteración notable en el proceso de generación de semillas. Este cambio pasó de una llamada directa al generador de números aleatorios del hardware STM32, conocido por su eficiencia y seguridad, a una ruta más compleja a través de la biblioteca ngu.random. En la configuración de producción, la opción MICROPY_HW_ENABLE_RNG se definió como cero, ya que Coldcard, un fabricante destacado de monederos hardware, proporcionaba su propio contenedor para la generación de números aleatorios. Sin embargo, es importante señalar que la biblioteca solo verificaba la existencia de la macro, no su estado activado, lo cual es una distinción crucial.
Como consecuencia de este error, el sistema terminó vinculándose al software de respaldo determinista Yasmarang de MicroPython. Este mecanismo de respaldo se inicializó utilizando el ID único del chip y los registros del temporizador, que son fundamentales para el funcionamiento del dispositivo. En dispositivos como el Mk2 y el Mk3, que ejecutaban versiones de firmware entre la 4.0.0 y la 4.1.9, se descubrió que no se introdujo ninguna entropía criptográfica adicional en el proceso de generación de la semilla. Esta situación lamentable provocó una reducción drástica del espacio de búsqueda práctico, llevándolo mucho por debajo de los 128 bits esperados normalmente para una semilla BIP-39 estándar.
En modelos posteriores, se introdujo un resembrado limitado del elemento seguro, pero esto solo conservó 32 bits en la práctica, lo cual es significativamente inferior a lo que generalmente se considera seguro. Además, el hash determinístico de la salida generada por estos dispositivos no podía ampliar el conjunto de candidatos, lo cual es un factor crítico para garantizar la seguridad de las semillas generadas. También es importante mencionar que actualizar el firmware en estos dispositivos no modifica las semillas existentes; solo las semillas recién generadas en versiones parcheadas del firmware se benefician de las correcciones necesarias que abordan estas vulnerabilidades.
Mapa de Waves en la cadena a miles de direcciones en horas
Galaxy Research realizó un análisis exhaustivo que documentó una primera ola que involucró un total de 1.196 direcciones únicas, las cuales movieron colectivamente una impresionante cantidad de 1.082,65 BTC en un período sorprendentemente corto de 41 minutos el día 30 de julio de 2026. Esta actividad inicial fue seguida por varias olas adicionales de transacciones que elevaron finalmente el total observado a una cantidad aproximada de 1.367 BTC, distribuidos en más de 4.500 direcciones distintas. Notablemente, muchas de las direcciones de origen involucradas en estas transacciones habían estado inactivas durante un período prolongado, a menudo años, y mantenían saldos significativamente por encima de los umbrales típicos considerados como "polvo".
Las características de las transacciones, incluyendo tarifas uniformes y la ausencia de salidas de cambio, formaron un patrón distintivo y reconocible. Este patrón permitió un agrupamiento efectivo de las direcciones sin la necesidad de demostrar que cada dirección individual proviniera de una semilla débil de Coldcard. Las direcciones receptoras mostraron una rápida consolidación de fondos, coherente con la recuperación automatizada de claves enumerables, en lugar de indicar cualquier compromiso físico de los dispositivos involucrados. A pesar del extenso análisis, hasta la fecha no se ha publicado ninguna reconstrucción pública de una semilla específica de la víctima. Sin embargo, cabe destacar que el volumen de transacciones y su horario se alinearon estrechamente con la reducción previamente divulgada de entropía, sugiriendo una correlación significativa entre estos eventos.
Coinkite Advisory establece límites claros de migración
El aviso oficial de Coinkite, actualizado hasta principios de agosto de 2026, ha indicado claramente que los fondos controlados por semillas generadas en versiones de firmware Mk2 o Mk3 entre la 4.0.1 y la 4.1.9 están en riesgo significativo, a menos que se agreguen al menos 50 tiradas independientes de dados privados para mejorar la seguridad, o se utilice una contraseña BIP-39 fuerte y única para proteger eficazmente el monedero. Además, las semillas creadas en Mk4, Q y Mk5 antes del lanzamiento de las versiones corregidas tienen un nivel reducido de entropía, estimado en aproximadamente 72 bits. Las versiones corregidas del firmware, específicamente la 4.2.0 para Mk2 y Mk3, la 5.6.0 para Mk4 y Mk5 estándar, la 1.5.0Q para Q, junto con las compilaciones Edge correspondientes, garantizan la generación correcta de futuras semillas.
Es importante tener en cuenta que un número suficiente de lanzamientos de dados, combinados con medidas de privacidad, puede neutralizar eficazmente las debilidades generadas por el dispositivo; además, las frases de contraseña proporcionan una capa adicional de seguridad que aún debe ser adivinada por posibles atacantes. Cabe destacar que TAPSIGNER, OPENDIME y SATSCARD permanecen completamente ajenos a estos problemas porque utilizan bases de código completamente diferentes. La empresa ha enfatizado la importancia de un proceso de migración tranquilo y metódico: los usuarios deben verificar sus copias de seguridad, generar una nueva semilla solo después de haber instalado correctamente el firmware corregido, realizar pruebas con una cantidad pequeña de fondos y solo entonces proceder a transferir el saldo restante para garantizar la seguridad.
Las tenencias inactivas se convierten en objetivos visibles de la noche a la mañana
La capacidad del atacante para recuperar claves fuera de línea ha generado una situación en la que los monederos que habían permanecido inactivos durante muchos años han pasado repentinamente a ser accesibles y vulnerables. Las direcciones que anteriormente habían recibido monedas durante ciclos de mercado anteriores y que luego permanecieron inactivas durante largos períodos fueron escaneadas sistemáticamente contra un espacio de candidatos significativamente reducido. Este proceso de escaneo produjo la apariencia engañosa de una actividad coordinada de “ballenas” en el mercado; sin embargo, el mecanismo subyacente que impulsa este fenómeno fue la enumeración criptográfica, y no decisiones coordinadas tomadas por los propietarios de los monederos.
El análisis de datos de la cadena de bloques confirmó que numerosas direcciones que fueron vaciadas compartían la característica común de haber tenido largos períodos de inactividad, seguidos por un vaciado rápido de sus fondos hacia un pequeño conjunto de destinos de consolidación. Este patrón observado ilustra cómo una única regresión en el firmware puede transformar lo que antes se consideraba almacenamiento en frío estático en un riesgo con temporización, especialmente una vez que la debilidad en el sistema se vuelve conocida o es redescubierta independientemente por actores maliciosos.
Diferencias prácticas entre las generaciones de Coldcard
Se ha encontrado que los dispositivos Mk2 y Mk3 que operan en la ruta de firmware vulnerable proporcionan esencialmente ninguna entropía criptográfica más allá del mecanismo de respaldo determinista. Esta limitación hace factibles los ataques de búsqueda exhaustiva una vez que los identificadores del dispositivo y las restricciones de tiempo se modelan con precisión. En contraste, los modelos Mk4, Q y Mk5 han conservado un resembrado de 32 bits desde el elemento seguro, lo que aumenta significativamente la cantidad de candidatos, pero aún no alcanza el estándar completo de seguridad de 128 bits deseado. Es importante tener en cuenta que la exposición a posibles vulnerabilidades se determina únicamente por la versión de firmware que estaba presente en el momento de la creación de la semilla, y no por la versión actual instalada en el dispositivo.
Los usuarios que han generado semillas con una entropía significativa de dados o que tomaron la precaución de proteger sus semillas con contraseñas robustas enfrentan un riesgo inmediato materialmente menor. Sin embargo, Coinkite aún recomienda que estos grupos consideren una migración eventual hacia opciones más seguras. Además, las configuraciones de firma múltiple que incluyan al menos una clave que no se vea afectada por estas vulnerabilidades son más resistentes y seguras en comparación con los esquemas de firma única construidos completamente sobre semillas que se sabe que son vulnerables.
Análisis de la industria destaca fallas en la ruta del software
Revisión independientes han demostrado que el generador de números aleatorios verdaderos por hardware integrado en el microcontrolador STM32 estuvo efectivamente presente y completamente funcional durante todo el período afectado. Sin embargo, se observó que una regresión en el software simplemente dejó de llamar correctamente a este generador, lo que provocó problemas. El mecanismo de respaldo Yasmarang, diseñado para recopilar entropía, solo recopiló esta aleatoriedad una vez durante la fase de inicialización y posteriormente produjo una secuencia determinista de salida. Esto significa que, tras la recopilación inicial de entropía, el sistema dependió de salidas predecibles en lugar de aleatoriedad verdadera. Además, en modelos posteriores, el proceso de resemilla truncó la salida del elemento seguro a tan solo cuatro bytes, lo que limitó significativamente el espacio de estados disponible para operaciones seguras.
Estos detalles críticos fueron publicados por Block y han sido corroborados por el informe técnico de Coinkite, que demuestra claramente que el fallo en cuestión fue principalmente un error de integración, y no un defecto de hardware ni una puerta trasera intencional diseñada para comprometer la seguridad. Este incidente ocurre poco después de investigaciones independientes sobre generadores de números pseudoaleatorios débiles (weak-PRNG) que afectaron billeteras de software más antiguas, reforzando la noción de que la calidad de la entropía sigue siendo un punto recurrente y significativo de fallo en ambas generaciones, de software y hardware. Este problema continuo muestra la importancia de métodos robustos de generación de entropía para garantizar la seguridad de los monederos digitales y las implicaciones más amplias para el ecosistema de criptomonedas.
Respuesta del mercado y acciones inmediatas del usuario
En los días siguientes a la divulgación, la acción de precio del bitcoin mostró un nivel modesto de presión, lo que puede atribuirse parcialmente a las noticias relacionadas con el incidente. Sin embargo, es importante destacar que factores más amplios del mercado también jugaron un papel significativo en la influencia de las actividades de negociación durante este período. Más notablemente, hubo un aumento sustancial en la cantidad de solicitudes de orientación de usuarios y un aumento significativo en la actividad de descarga de firmware. Los investigadores de seguridad, junto con los monitores en cadena, instaron fuertemente a los titulares de bitcoin a tomar medidas proactivas verificando sus métodos de generación.
Recomendaron instalar un firmware fijo antes de crear cualquier semilla de reemplazo y desaconsejaron restaurar semillas vulnerables en ningún dispositivo, ya que esto podría suponer riesgos significativos. Para aquellos que tenían dudas sobre la integridad de sus conteos de dados o la fortaleza de sus frases de contraseña, se recomendó que consideraran sus fondos como expuestos y completaran el proceso de migración lo antes posible. Este episodio en particular ha acelerado significativamente las discusiones sobre la importancia de la verificación independiente de la entropía y ha resaltado el valor de implementar esquemas de claves multi-dispositivo y multi-proveedor para mejorar la seguridad.
Efectos futuros para el diseño de monederos de hardware
El retraso de cinco años entre la introducción de la regresión y su explotación pública eventual sirve como una ilustración significativa de los considerables desafíos asociados con la auditoría de bases de código embebido complejas, especialmente aquellas que se envían con poca frecuencia. La confianza en afirmaciones de código abierto o verificables ofrece solo una protección limitada, especialmente en escenarios donde la ruta crítica se desvía de la fuente de entropía de hardware prevista.
A medida que miramos hacia futuros diseños, puede haber un mayor énfasis en implementar verificaciones continuas de salud de entropía, el uso obligatorio de dados de alta entropía o fuentes externas de entropía, y una separación más clara entre las rutas de generación y firma. Los usuarios que una vez consideraron los dispositivos aislados como soluciones permanentes e infalibles ahora se enfrentan a la realidad desafiante de que el estado del software en el momento preciso de la creación del seed puede tener implicaciones profundas para la seguridad muchos años después.
Pasos de verificación para titulares existentes
Se recomienda encarecidamente a los propietarios que comiencen determinando con precisión la versión de firmware que estaba presente en el momento en que se generó la semilla. Si se descubre que esta versión específica se encuentra dentro de los rangos publicados de preocupación, y si además no se utilizó suficiente entropía de dados ni una frase de contraseña robusta durante el proceso de generación de la semilla, entonces es aconsejable retirar la semilla inmediatamente. Es imperativo instalar el firmware corregido antes de generar cualquier semilla de reemplazo para garantizar la seguridad.
Realizar una pequeña transferencia de prueba es esencial para confirmar que el nuevo monedero funciona correctamente y opera como se espera antes de proceder a mover la mayor parte de los fondos. Además, las copias de seguridad escritas de las semillas antiguas y nuevas deben verificarse meticulosamente contra las huellas digitales del dispositivo para garantizar precisión y seguridad. Apresurarse en este proceso puede introducir riesgos secundarios de pérdida o exposición, que podrían finalmente superar la vulnerabilidad original que motivó estas precauciones en primer lugar.
Contexto de los supuestos de autoservicio
El incidente reciente no sirve para invalidar los monederos de hardware como categoría o clase de dispositivos de seguridad; más bien, aísla eficazmente un fallo específico en la implementación que ha resultado en un subconjunto de semillas más débiles de lo originalmente anunciado. Históricamente, problemas comparables relacionados con la entropía también han surgido en monederos de software y diversas otras plataformas de hardware. Lo que distingue esta situación es la larga inactividad de muchas de las direcciones objetivo, que, combinada con la naturaleza offline del proceso de recuperación, crea desafíos únicos.
Los titulares que adoptaron específicamente el monedero Coldcard con la intención de evitar los riesgos asociados con los exchange y los monederos calientes ahora se enfrentan a la necesidad urgente de mantener una vigilancia continua sobre sus prácticas de generación de semillas así como sobre la procedencia de su firmware. Esta situación subraya la importancia de ser proactivo y diligente para garantizar la seguridad de sus activos.
Investigación continua y límites de atribución
En este momento, no se ha confirmado ni establecido públicamente la identidad del atacante. Galaxy Research ha informado sobre la existencia de clusters de direcciones que parecen ser consistentes con el mismo operador durante las primeras olas de actividad, aunque también advierte contra la suposición de que un solo actor es responsable de toda la actividad observada. Las firmas de transacción y los patrones de tarifas han proporcionado algunas señales de agrupación que sugieren posibles conexiones; sin embargo, la ausencia de cualquier interacción en el dispositivo limita significativamente la efectividad de las pistas forenses tradicionales.
Las entidades federales y de cumplimiento han recibido listas detalladas de direcciones de destino sospechosas que podrían estar vinculadas a la actividad en cuestión. Los investigadores independientes han demostrado una disposición variable para realizar un seguimiento adicional de estas direcciones, citando a menudo consideraciones relacionadas con los recursos disponibles y los incentivos implicados en tales investigaciones.
Recuperación e higiene futura de la semilla
Una vez que los fondos se hayan transferido correctamente a una nueva semilla generada bajo condiciones de firmware fijas, es crucial tratar la semilla antigua como comprometida y asegurarse de que nunca se vuelva a utilizar en ningún contexto. Los lanzamientos de dados, cuando se realizan de forma privada y en una cantidad suficiente, siguen siendo una fuente viable e independiente de entropía. Además, las frases de contraseña proporcionan una capa de seguridad ortogonal importante, siempre que sean únicas y posean un alto nivel de entropía.
Se recomienda encarecidamente a los usuarios que están en el proceso de generar nuevos monederos que confirmen la versión del firmware directamente en el dispositivo antes de iniciar el proceso de creación del monedero. También se recomienda que registren meticulosamente el método utilizado para la generación de la semilla para referencia futura. Al seguir estas mejores prácticas, los usuarios pueden reducir significativamente la probabilidad de que una regresión similar en seguridad deje sus activos vulnerables y expuestos a posibles amenazas en los años venideros.
|
KuCoin celebra su 9º aniversario con una campaña especial de plataforma llena de recompensas exclusivas, actividades de trading y ofertas de tiempo limitado. No pierdas la oportunidad de participar y disfrutar de los beneficios mientras el exchange marca nueve años de crecimiento e innovación. Visita la página oficial de la campaña ahora:
|
Preguntas frecuentes
¿Qué versiones de firmware pusieron en riesgo las semillas de Coldcard?
Las semillas generadas en dispositivos Mk2 y Mk3 que ejecutan versiones desde la 4.0.0 o 4.0.1 hasta la 4.1.9, y en dispositivos Mk4, Q y Mk5 antes de las actualizaciones corregidas de julio de 2026, tienen entropía reducida. Las versiones posteriores del firmware no reparan una semilla débil existente; solo las semillas creadas después de instalar las versiones corregidas se benefician.
¿Instalar el nuevo firmware protege una semilla antigua?
No. Las actualizaciones de firmware corrigen el proceso de generación solo para nuevas semillas. Una semilla ya creada conserva el nivel de entropía que tenía en el momento de su creación. Se requiere la migración a una semilla generada recientemente con el firmware actualizado.
¿Son seguras las semillas de lanzamiento de dados?
Si se agregaron al menos 50 tiradas de dados privadas e independientes durante la generación, la entropía de los dados sola proporciona la fuerza necesaria y neutraliza la debilidad del generador del dispositivo. La incertidumbre sobre el número o la privacidad de las tiradas significa que la semilla debe tratarse como expuesta.
¿Cómo cambia una frase de contraseña BIP-39 el riesgo?
Una frase de contraseña fuerte y única crea un monedero separado que la semilla débil por sí sola no puede desbloquear. Las frases de contraseña cortas o comunes siguen siendo adivinables y no mitigan completamente el problema. Incluso los monederos protegidos con frase de contraseña deben migrar eventualmente a una nueva semilla.
¿Qué productos de Coldcard no se ven afectados?
TAPSIGNER, OPENDIME y SATSCARD utilizan diferentes bases de código y no se ven afectados. Los acuerdos de firma múltiple que incluyan al menos una clave generada fuera de la ruta vulnerable mantienen una mayor resistencia.
Descargo de responsabilidad: Este contenido tiene fines informativos únicamente y no constituye asesoramiento de inversión. Las inversiones en criptomonedas conllevan riesgos. Realiza tu propia investigación (DYOR).
Aviso: Esta página fue traducida utilizando tecnología de IA para tu conveniencia. Para obtener la información más precisa, consulta la versión original en inglés.

