Si tienes un Coldcard Mk3 guardado en un cajón, esta es la semana para sacarlo. Coinkite ha emitido un aviso de seguridad que advierte que las semillas generadas en dispositivos Mk3 con versiones de firmware 4.0.1 a 5.0.3 podrían estar comprometidas, señalando una posible falla en el generador de números aleatorios del dispositivo.
El aviso se muestra prominentemente en la página de descargas de firmware de Coinkite, lo que indica que esto no es una divulgación silenciosa escondida en un registro de cambios.
Qué significa realmente la falla
Cuando configuras un monedero de hardware, el dispositivo genera una semilla, una cadena de palabras que es la clave maestra de todo lo que hay en tu monedero. Esa semilla debe ser aleatoria, verdaderamente aleatoria, para que nadie pueda adivinarla o recrearla. Si el RNG tiene un defecto, las semillas que produce podrían no ser tan aleatorias como parecen y potencialmente reproducibles por alguien que conozca el defecto.
El rango de firmware afectado abarca desde la versión 4.0.1, lanzada en marzo de 2021, hasta la versión 5.0.3. Cualquier dispositivo Mk3 que generara una semilla mientras ejecutaba alguna de esas versiones podría verse afectado. El análisis inicial de Coinkite confirma que los modelos Mk4, Q y Mk5 no están afectados por este problema.
Coinkite no ha revelado si la vulnerabilidad ha sido explotada activamente.
Lo que debes hacer ahora
Coinkite está ofreciendo a los usuarios afectados dos caminos a seguir.
La primera opción consiste en aplicar una frase BIP-39 fuerte y única a tu semilla existente. BIP-39 es un estándar que te permite agregar una palabra o frase personalizada sobre tus palabras de semilla existentes, creando esencialmente un monedero separado que requiere tanto la semilla como la frase para acceder.
La segunda opción es migrar por completo. Esto significa generar una nueva semilla en un dispositivo Mk4, Q o Mk5, que utiliza un RNG no afectado por este defecto, y transferir tus fondos allí. La empresa sugiere realizar transacciones de prueba antes de mover cantidades más grandes.
Para los usuarios que desean permanecer en el Mk3 y omitir por completo su RNG, Coinkite ha introducido una opción avanzada de generación de semilla para el lanzamiento de dados.
Independientemente de la ruta que elijas, Coinkite recomienda verificar la huella digital de ocho dígitos XFP en tu dispositivo cada vez que interactúes con un monedero. La XFP es un identificador corto derivado de tu clave pública maestra. También se recomienda mantener las copias de seguridad antiguas hasta que se confirme completamente la migración.
Por qué esto importa más allá de un solo modelo de monedero
La transparencia de Coinkite en este aspecto merece ser destacada. El aviso es visible, específico y accionable. La empresa está identificando las versiones afectadas, recomendando pasos concretos de corrección y manteniendo la advertencia en su página de descargas activas en lugar de aplicar parches silenciosamente y continuar.


