Coinkite, la empresa canadiense detrás del monedero de hardware Coldcard, ha advertido a los usuarios que los fondos de bitcoin podrían estar en riesgo si su semilla de monedero se generó en ciertas versiones afectadas del firmware.
La empresa dijo que el problema afecta a todas las versiones del firmware Mk3 desde la versión 4.0.1, lanzada en marzo de 2021, y está relacionado con la entropía generada por el dispositivo utilizada al crear las semillas.
Fondos aún en riesgo
Las semillas generadas en Mk4 y Mk5 antes de la versión del firmware 5.6.0, y en Q antes de la versión 1.5.0Q, también se ven afectadas, aunque Coinkite said que el impacto en esos modelos es menos grave pero sigue siendo serio. Según la empresa, las semillas afectadas tienen alrededor de 72 bits de entropía en lugar de los 128 bits esperados. Según la actualización, TAPSIGNER, OPENDIME y SATSCARD no se ven afectados porque utilizan bases de código diferentes.
Coinkite instó a los usuarios con dispositivos afectados a migrar sus fondos a una nueva semilla generada en un dispositivo no afectado. La empresa indicó que los usuarios de Mk4 y Mk5 deben primero actualizar a la versión del firmware 5.6.0 o posterior, mientras que los usuarios de Q deben instalar la versión 1.5.0Q o posterior antes de generar una semilla de reemplazo.
Se aconsejó a los usuarios que respaldaran y verificaran la nueva semilla, confirmaran una nueva dirección de recepción en el dispositivo y enviaran una pequeña transacción de prueba antes de mover los fondos restantes. Si el Mk3 es la única opción disponible, se sugirió usar temporalmente una frase BIP-39 fuerte y única, y verificar cuidadosamente la huella del monedero y la dirección de recepción.
Robo a gran escala
El aviso se emitió después de que varios informes surgieran el 30 de julio indicando que bitcoin había sido extraído de monederos Coldcard. Atlas21 informó que una operación automatizada swept 500 direcciones de firma única en cuatro bloques consecutivos, desde el 960188 hasta el 960191. Las transacciones movieron 1.324 UTXO por un total de 594,5 BTC, lo que equivale a aproximadamente $38 millones al precio actual. Las pruebas apuntan a claves privadas débiles generadas al crear los monederos.
Ningún monedero multisig o Taproot were entre las víctimas.
La pérdida media fue de 0.41 BTC, mientras que 110 víctimas perdieron más de un bitcoin. La pérdida más grande fue de 29.9 unidades del activo cripto, mientras que la operación costó aproximadamente 0.044 unidades en tarifas de transacción. Atlas21 dijo que la primera advertencia pública provino de una víctima en Reddit, quien dijo que su Coldcard había generado la frase semilla de 24 palabras en 2021 y que la frase semilla nunca había sido ingresada en una computadora.
A pesar del gran drenaje, el precio del bitcoin permaneció inalterado mientras continuaba operando cerca de los $64,000.
La publicación Coldcard Mk3 Users Warned of Risk After 594 BTC Swept From 500 Addresses apareció por primera vez en CryptoPotato.

