Coinkite ha emitido una advertencia urgente después de que investigadores de seguridad observaran una operación coordinada que movió aproximadamente 594,48 BTC —alrededor de $38,2 millones en ese momento— y aconsejó a los usuarios de Coldcard Mk3 que transfirieran sus fondos si su frase semilla fue generada en un firmware afectado. Lo que dijo Coinkite: - El 30 de julio, Coinkite aconsejó a cualquier persona que haya creado frases semilla en el firmware Coldcard Mk3 4.0.1 o cualquier versión posterior del Mk3 hasta la 5.0.3 que mueva su bitcoin fuera de esos monederos lo antes posible. - El análisis inicial de la empresa indica que Coldcard Mk4, Q y Mk5 no están afectados. - Coinkite describió las frases de paso BIP-39 como que presentan “riesgo mínimo”, pero enfatizó que una frase de paso no es lo mismo que el PIN del dispositivo. - Publicó pasos recomendados para la migración (generar una nueva frase semilla en un dispositivo no afectado, verificar copias de seguridad y direcciones de recepción, enviar una pequeña transacción de prueba y luego transferir el saldo restante) y advirtió a los usuarios que conserven las copias de seguridad antiguas hasta que se confirmen las transferencias. Coinkite también prometió una revisión técnica formal, que no había sido publicada al momento de redactar este informe. La operación en la cadena Investigadores de seguridad que monitoreaban la cadena de bloques detectaron una consolidación rápida que movió 594,48 BTC en un intervalo de tres bloques. Rob Hamilton, CEO de AnchorWatch, informó que 1.324 UTXO fueron movidas en aproximadamente 500 transacciones; después de la operación, 562 BTC fueron transferidos a una sola dirección de consolidación. El momento de esas transferencias motivó el aviso de Coinkite, pero ni Coinkite ni investigadores independientes han confirmado que el problema del firmware haya causado la operación. Hipótesis iniciales —pero aún sin prueba— Investigadores y figuras del sector han propuesto explicaciones coherentes con una entropía débil o defectuosa durante la generación de la frase semilla: - Rob Hamilton calificó la actividad como “a simple vista” consistente con entropía defectuosa al crear los monederos. - Kevin Loaec, CEO de Wizardsardine, sugirió un generador de monederos con baja aleatoriedad como hipótesis actual y propuso posibles fuentes, incluyendo una biblioteca de software, el elemento seguro, un lote de dispositivos o un firmware específico. También sugirió que un atacante podría haber buscado un conjunto reducido de rutas BIP-84, lo que podría explicar la concentración en direcciones SegWit nativas y operaciones parciales. Importante: estas son teorías preliminares. Ningún informe técnico público ha identificado un componente defectuoso, cuantificado la entropía disponible ni demostrado cómo podrían derivarse las claves privadas. La operación de 594 BTC y la advertencia de Coinkite sobre la generación de frases semilla deben considerarse vinculadas en el tiempo, pero no se ha probado que compartan la misma causa hasta que se publique una causa raíz confirmada. Contexto y precedentes Este incidente recuerda fallos anteriores por entropía débil en el espacio. Casos relacionados incluyen el problema Ill Bloom (generación débil de frases de recuperación en múltiples blockchains) y la vulnerabilidad más antigua Randstorm, que afectó monederos BitcoinJS creados entre 2011 y 2016 que no generaban claves privadas suficientemente aleatorias. Estos casos son distintos pero subrayan lo catastrófico que puede ser un fallo por baja entropía. Orientación práctica para usuarios: - Si tienes un Coldcard no afectado (Mk4, Q, Mk5 según el análisis inicial de Coinkite), genera una nueva frase semilla allí y migra con cuidado. - Conserva tu copia de seguridad antigua hasta que tus transferencias estén completamente confirmadas. - Verifica cada dirección de recepción en la pantalla del dispositivo. No ingreses palabras de la frase semilla ni frases de paso en sitios web o dispositivos no confiables. - Si tu Mk3 es tu única opción, Coinkite recomienda usar una frase BIP-39 fuerte y única como mitigación temporal. Los usuarios avanzados pueden crear una frase semilla solo con dados en un Mk3 vacío con firmware 4.1.9 ingresando al menos 99 tiradas independientes de un dado de seis caras, pero Coinkite advierte que este método requiere copias de seguridad y verificación rigurosas. ¿Qué sigue? Los investigadores continúan el análisis en la cadena y la revisión técnica de Coinkite está pendiente. Hasta que un informe forense público identifique una causa raíz, los usuarios deben tomar en serio el consejo de migración de Coinkite, entendiendo que el vínculo causal entre el problema de la frase semilla del Mk3 y la operación de 594,48 BTC aún no se ha probado. Actualizaremos esta historia a medida que Coinkite e investigadores independientes publiquen hallazgos técnicos.
Coinkite insta a los usuarios de Coldcard Mk3 a migrar sus fondos tras el movimiento de 594 BTC
ChainGPTCompartir
Coinkite ha emitido una actualización urgente de BTC para los usuarios de Coldcard Mk3 que crearon frases semilla en las versiones de firmware 4.0.1 a 5.0.3. Un saqueo reportado de 594.48 BTC ha generado preocupaciones. La empresa insta a los usuarios a migrar sus fondos a dispositivos no afectados como Coldcard Mk4, Q o Mk5, con pasos de migración proporcionados. Investigadores de seguridad observaron una rápida consolidación de BTC en 500 transacciones en tres bloques. No se ha emitido ningún informe técnico confirmado que vincule el saqueo con la falla del firmware. Coinkite y los investigadores están examinando posibles causas, incluyendo entropía débil durante la generación de la frase semilla. No se ha confirmado ninguna causa raíz. Se les dice a los usuarios que mantengan sus copias de seguridad antiguas y verifiquen dos veces las direcciones de recepción. Esta noticia de BTC hoy resalta los riesgos de los firmware antiguos.
Fuente:Mostrar original
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información.
Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.