Defecto en la generación de semillas de Coldcard expone el bitcoin al riesgo de robo

iconCryptoSlate
Compartir
AI summary iconResumen
Defecto en la generación de semillas de Coldcard expone el bitcoin al riesgo de robo. Los dispositivos Coldcard Mk3 y anteriores pueden ser vulnerables debido a la entropía predecible durante la creación de la semilla, lo que permite a los atacantes recrear las claves privadas. Coinkite advierte a los usuarios de firmware 4.0.1 o anterior que podrían estar en riesgo y recomienda migrar a nuevas claves. El defecto socava la seguridad de la cadena de bloques de nivel 1 y las protecciones de aire aislado. Se encuentra en curso una revisión técnica formal. Se aconseja a los usuarios utilizar frases de paso BIP-39, configuraciones multisig o entropía con dados. Los datos en cadena no muestran signos inmediatos de explotación.

Algunos propietarios de Coldcard Mk3 pueden necesitar trasladar su bitcoin. Coinkite indica que los fondos vinculados a semillas generadas en la firmware 4.0.1 o una versión posterior del Mk3 podrían estar en riesgo.

El contribuyente de Bitcoin Core instagibbs dijo que recreó la semilla vulnerable en un Mk3 recién inicializado. Coinkite afirma que los dispositivos Mk4 y Mk5 también están afectados antes del firmware 5.6.0, mientras que los dispositivos Q están afectados antes del 1.5.0Q; el impacto es menos grave pero aún serio. La empresa planea una revisión técnica formal de la causa raíz.

Un monedero de hardware protege una clave existente mediante almacenamiento seguro, firma fuera de línea y verificación en el dispositivo. La generación de la semilla precede a esas defensas y determina si el dispositivo comienza con material de clave sólido.

Una frase semilla extrae seguridad de la entropía, la aleatoriedad que selecciona una combinación de un campo inmenso. Una aleatoriedad débil reduce ese campo hasta que un atacante pueda probar semillas candidatas, derivar sus direcciones y monitorear depósitos desde otra computadora.

La creación predecible derrota la brecha aérea en el punto de partida y convierte el robo en un problema de búsqueda remota. Un atacante puede trabajar con semillas candidatas, monitorear las direcciones correspondientes y gastar los fondos una vez que aparezca una coincidencia.

Debido a que todas las direcciones existentes siguen controladas por la semilla original, la corrección requiere nuevas claves y una transferencia en la cadena. El firmware actualizado puede asegurar flujos de configuración futuros, pero no puede cambiar el material de clave que controla las direcciones antiguas.

Capa de seguridadQué protege¿Por qué falló al resolver este caso?
Air gapEvita que el dispositivo exponga claves a través de una conexión activaNo ayuda si la semilla era predecible en su creación
Almacenamiento seguroMantiene una clave privada existente aisladaProtege lo incorrecto si el material de clave original es débil
Firma fuera de líneaPermite a los usuarios aprobar transacciones sin conectar el monederoSolo protege el gasto después de que la semilla ya exista
Verificación en el dispositivoPermite a los usuarios confirmar direcciones y cantidades en la pantalla del dispositivo de hardwareNo demuestra que la semilla se generó con suficiente entropía
Actualización del firmwarePuede mejorar el comportamiento futuro del dispositivoNo se pueden reemplazar las direcciones antiguas controladas por una semilla ya generada
Nueva semilla + transferenciaCrea material de clave nuevo y mueve los fondos lejos de las direcciones antiguasSolo ruta de remediación completa para semillas potencialmente débiles

El perfil de custodia de mayor riesgo

El perfil de exposición más claro comienza cuando un Mk3 afectado generó la semilla y una sola firma controla el monedero. Cero entropía de dados, cero frase de paso BIP-39 y cero multisig dejan al generador de semillas del dispositivo como la única raíz criptográfica.

Coinkite dice que una frase de contraseña BIP-39 fuerte y única añade una barrera independiente, mientras que frases de contraseña cortas, comunes, con patrones, citadas o reutilizadas pueden ser adivinables. La frase de contraseña difiere del PIN del dispositivo y genera un monedero separado a partir del mismo mnemónico, por lo que un atacante debe recuperar ambos secretos. Incluso con una frase de contraseña fuerte, Coinkite recomienda migrar a una semilla recién generada.

Una multisig puede limitar una sola semilla débil a un solo firmante cuando el umbral de gasto requiere claves independientes. Los dados proporcionados por el usuario pueden añadir una fuente externa de entropía, y la ruta avanzada de Coinkite especifica al menos 99 lanzamientos justos a través de su flujo de importación solo con dados.

Esas protecciones exigen registros cuidadosos y recuperación probada. Una frase de acceso perdida puede bloquear al propietario, un monedero multisig mal documentado puede complicar la recuperación, y registros de dados expuestos pueden revelar la semilla de reemplazo.

Coinkite le dice a los usuarios que verifiquen la copia de seguridad, la huella digital y la dirección de recepción, envíen un pequeño pago de prueba y luego muevan el saldo. Esa secuencia reduce la posibilidad de que la urgencia cause un segundo fallo debido a una dirección mal escrita, un monedero temporal débil o una copia de seguridad incompleta.

Configuración de custodiaNivel de riesgoPor qué es importante
Semilla generada por Mk3, firma única, sin contraseña, sin dados, sin multisigMás altoLa semilla afectada es la única raíz criptográfica que protege el monedero
Semilla generada por Mk3 con frase de paso BIP-39Reduce solo con una contraseña única y sólidaEl atacante necesitaría tanto la frase mnemotécnica como la contraseña separada
Semilla generada por Mk3 con multisigDisminuir si otros firmantes son independientesUna semilla débil no es suficiente para gastar si el umbral requiere otras claves
Semilla generada por Mk3 con entropía de dados proporcionada por el usuarioDisminuir si se agregaron al menos 50 tiradas justas y privadasMenos de 50 rollos, o incertidumbre sobre los rollos, aún requiere migración
Nueva semilla en dispositivo no afectadoRuta de correcciónLos fondos se transfieren a material de clave nuevo fuera del entorno afectado
Migración en pánico a un monedero o dirección no verificadosNuevo riesgo de falloLa urgencia puede generar pérdidas no relacionadas con la falla original

El almacenamiento en frío adquiere un calendario de mantenimiento

Coinkite lanzó el firmware final Mk3 en junio de 2023, y su aviso de julio de 2026 cubre las semillas creadas por dispositivos Mk3 desde marzo de 2021 en adelante, estableciendo un intervalo de tres años entre el soporte del producto y una acción urgente de custodia.

Ese hueco convierte el almacenamiento en frío en un problema de mantenimiento heredado. Los titulares inactivos pueden encender un dispositivo una vez cada pocos años, las páginas de productos antiguos pierden visibilidad y los propietarios pueden perder avisos del fabricante durante meses.

Una semilla puede sobrevivir a su dispositivo, rama de firmware y canal de soporte original, por lo que los sistemas de custodia necesitan alertas duraderas y procedimientos de migración repetibles. Los fabricantes pueden publicar arquitecturas de entropía, avisos específicos del dispositivo y guías de rotación de claves que permanezcan accesibles durante años después de la venta final.

La documentación de seguridad de Coinkite describe el código abierto y las compilaciones reproducibles como herramientas de inspección. Los revisores pueden comparar el código fuente con los binarios liberados, y los defectos pueden persistir hasta que alguien estudie la ruta de código exacta que generó una semilla dormida.

Esa distinción hace que las pruebas de entropía independientes sean una práctica fundamental en los monederos de hardware. Un binario reproducible le indica al comprador qué código se ejecutó, y la garantía sobre cada suposición de seguridad requiere pruebas separadas.

En el escenario alcista, los usuarios afectados rotan las claves con cuidado, Coinkite publica la causa raíz y los creadores de monederos adoptan pruebas de entropía más robustas y canales de alerta duraderos. Las frases de contraseña, las firmas multisig y la aleatoriedad independiente ganan un uso más amplio, brindando a los titulares varias barreras criptográficas alrededor de un solo saldo.

¿Qué sucede después?Resultado optimistaResultado del escenario bajista
Migración de usuariosLos usuarios afectados deben girar las claves con cuidado después de las transacciones de pruebaLos usuarios inactivos pierden el aviso y siguen recibiendo fondos en direcciones antiguas
Revisión de la causa raízCoinkite publica una explicación técnica claraLa incertidumbre se amplía en torno a suposiciones sobre firmware o dispositivos antiguos
Adopción de la frase de contraseñaMás titulares añaden un segundo secreto al almacenamiento en fríoLas frases de acceso perdidas o mal registradas generan fallos en la recuperación
Adopción de multisigGrandes saldos se mueven lejos de puntos de fallo de un solo dispositivoLas configuraciones de multisig mal documentadas generan riesgo operativo
Prueba de entropíaLos fabricantes mejoran la prueba pública de las rutas de generación de semillasLos usuarios siguen asumiendo que las compilaciones reproducibles demuestran la calidad de la aleatoriedad
Sistemas de alertaLos creadores de monederos construyen canales de asesoría duraderos para dispositivos antiguosLos avisos de seguridad siguen siendo fáciles de pasar por alto para los titulares a largo plazo
Narrativa del mercadoEl problema se convierte en un momento de actualización del proceso de custodiaLas afirmaciones no verificadas de robo y las transferencias de pánico dominan la historia

En el escenario bajista, los monederos Mk3 inactivos continúan recibiendo depósitos utilizando semillas antiguas, y los propietarios descubren el aviso a través de informes de robo o comunicación de emergencia. Las transferencias de pánico generan pérdidas adicionales a través de direcciones no verificadas, monederos temporales débiles o copias de seguridad perdidas, y las reclamaciones no respaldadas vinculan movimientos en la cadena no relacionados con la falla.

Los monederos de hardware hicieron práctico el auto-custodio al proteger las claves durante el almacenamiento y el gasto.

Ahora, la advertencia de Coldcard extiende este modelo de seguridad a través de la configuración, el monitoreo y la rotación, convirtiendo cada semilla en una obligación de mantenimiento a largo plazo que puede sobrevivir al dispositivo que la creó.

La publicación A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button apareció por primera vez en CryptoSlate.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.