El equipo de ingeniería de Block ha identificado la entidad detrás del exploit del monedero hardware COLDCARD, rastreando al atacante hasta un proveedor de servicios de cadena de bloques que fue utilizado durante el robo.
La brecha, que ocurrió el 30 de julio, drenó aproximadamente 594 BTC, valorados en unos $38M, de alrededor de 500 monederos en un período de 25 minutos entre las 01:31 y las 01:56 UTC.
Un bug de firmware de cinco años hizo que todo fuera posible
La causa raíz se remonta a una actualización de firmware de marzo de 2021, específicamente la versión 4.0.0, que desactivó el generador de números aleatorios de hardware en los dispositivos COLDCARD afectados. El RNG de hardware fue reemplazado por un respaldo de software predecible que utilizaba valores de semilla no secretos, lo que significa que un atacante que comprendiera la falla podría replicar las semillas de monedero derivadas de metadatos específicos del dispositivo. Los dispositivos afectados fueron principalmente modelos Mk3 y algunos unidades Mk2 donde las semillas se generaron bajo el firmware comprometido.
El atacante aparentemente mantuvo este conocimiento durante años, dirigiéndose a cuentas inactivas. La ventana de ejecución de 25 minutos sugiere una preparación extensa, con el atacante habiendo precalculado las semillas vulnerables y programado el proceso de vaciado.
Block y Coinkite coordinaron la divulgación urgente
Los ingenieros de Block, trabajando junto con Coinkite (la empresa que fabrica COLDCARD), rastrearon la actividad en cadena del atacante hasta un proveedor de servicios de cadena de bloques. La colaboración permitió lo que ambas partes describieron como una divulgación urgente de la vulnerabilidad antes de que se hicieran públicos todos los detalles técnicos.
Coinkite emitió un aviso inmediato para los usuarios de los modelos Mk3 y anteriores que generaron semillas bajo las versiones comprometidas del firmware. La evaluación preliminar de la empresa indicó que los modelos más recientes, incluidos Mk4, Q y Mk5, no se vieron afectados por la falla en el RNG. La acción recomendada fue generar semillas completamente nuevas en hardware no afectado y migrar todos los fondos inmediatamente.
Qué significa esto para los usuarios de monederos físicos y el mercado en general
Bitcoin se negociaba por encima de los $64K durante el incidente, y el impacto en el mercado fue mínimo. La actualización de firmware que introdujo la vulnerabilidad fue la v4.0.0, aplicada en marzo de 2021. Los usuarios que aplicaron esa actualización creyeron que estaban mejorando su seguridad, pero en realidad estaban generando semillas con un RNG comprometido.

