Explota del Coldcard Mk3 drena $38 millones en BTC de 500 monederos

iconAMBCrypto
Compartir
AI summary iconResumen
Un atacante explotó una falla en los monederos de hardware Coldcard Mk3, vaciando 594 BTC—valorados en más de $38 millones—de 500 monederos en 15–25 minutos. La vulnerabilidad se debió a una entropía débil en la generación de la semilla, lo que permitió predecir las frases de recuperación. Coldcard instó a los usuarios del Mk3 a transferir sus fondos a dispositivos seguros o utilizar una frase BIP-39. El incidente resalta los riesgos de la autosupervisión, aunque las capas multisig permanecen intactas. Dado que el BTC suele considerarse un refugio contra la inflación, fallas de seguridad como esta generan preocupaciones sobre la confianza a largo plazo. Con MiCA (Regulación de Mercados de Activos Criptográficos de la UE) cerca de su aprobación final, tales brechas podrían influir en los futuros requisitos de cumplimiento.

El 30 de julio, la autogestión de bitcoin [BTC] enfrentó una prueba de estrés. Un atacante drenó aproximadamente 594 BTC, valorados en más de $38 millones, de 500 monederos Coldcard en aproximadamente 15–25 minutos.

Esta acción es un examen del mundo real del ethos fundamental de Bitcoin, ya que estos usuarios lo hicieron todo bien: compraron un dispositivo air-gapped de confianza, nunca ingresaron la semilla en una computadora conectada a la red y dejaron los fondos inalterados durante años, pero aún así perdieron dinero.

¿Están en riesgo otros monederos de hardware?

anuncio

Un hacker extrae 594 BTC de 500 monederos Coldcard

Según investigaciones en la cadena, un atacante explotó una falla en la generación de semillas de Coldcard Mk3 para robar BTC en menos de media hora. El error hizo que algunas frases de recuperación de Mk3 fueran predecibles debido a una entropía débil.

Normalmente, un monedero de hardware genera la frase semilla utilizando aleatoriedad verdadera. Sin embargo, la falla redujo el número de intentos que un hacker necesitaba hacer al alterar cómo el sistema seleccionaba las palabras

En lugar de elegir entre 340 undecillones de combinaciones, el monedero estaba eligiendo entre unos pocos miles de millones. A pesar de que este es un número enorme, es astronómicamente más pequeño que lo que la seguridad de bitcoin está diseñada para proporcionar.

BitcoinBTC
Arkham

Aun así, la frase semilla parecía normal, pero las palabras provenían de la misma lista de palabras. Por lo tanto, el espacio de búsqueda se volvió extremadamente más pequeño para el hacker.

Advertencia de seguridad de Coldcard

Coldcard ha enfrentado críticas debido a este incidente, a pesar de haber advertido a los usuarios del Mk3 que sus fondos no estaban seguros. Sin embargo, aquellos que protegieron sus fondos con una frase de paso BIP-39 enfrentaron un riesgo mínimo.

Además, las frases de semilla generadas en Mk4, Q y Mk5 antes del lanzamiento del firmware corregido también se vieron afectadas. El informe de advertencia de Coldcard said,

Si generaste una semilla en un Mk3 después del firmware 4.0.1, tus fondos podrían estar en riesgo.

Otros firmadores de hardware de Coinkite, como TAPSIGNER, OPENDIME y SATSCARD, no se vieron afectados. La empresa aconsejó a los usuarios del Mk3 que transfirieran sus fondos.

Recomiendan migrar los fondos a una nueva semilla generada en un dispositivo no afectado. Además, podrían utilizar una frase BIP-39 fuerte o una semilla solo con dados.

A pesar del análisis técnico detallado de la empresa, el simple hecho de mover fondos bajo presión de tiempo crea nuevas oportunidades para errores del usuario, phishing o errores apresurados.

La prueba de estrés de la autosupervisión

El ataque ha generado pánico en la comunidad de bitcoin, pero el ecosistema principal permanece intacto.

Esto se debe a que solo se vieron afectados los monederos de hardware de firma única, lo que llevó a la adición de capas adicionales de seguridad para mejorarlos. Por lo tanto, las frases de contraseña, la firma múltiple y los lanzamientos de dados no fueron negociables.


Resumen final

  • Un atacante explotó una vulnerabilidad en el Coldcard Mk3, drenando 594 BTC valorados en $38 millones en menos de media hora.
  • La autosuficiencia del bitcoin enfrentó una prueba de estrés, pero la seguridad sigue intacta para los monederos con capas adicionales como multisig.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.