Algunos propietarios de Coldcard Mk3 pueden necesitar trasladar su bitcoin. Coinkite indica que los fondos vinculados a semillas generadas en la firmware 4.0.1 o una versión posterior del Mk3 podrían estar en riesgo.
El contribuyente de Bitcoin Core instagibbs dijo que recreó la semilla vulnerable en un Mk3 recién inicializado. Coinkite afirma que los dispositivos Mk4 y Mk5 también están afectados antes del firmware 5.6.0, mientras que los dispositivos Q están afectados antes del 1.5.0Q; el impacto es menos grave pero aún serio. La empresa planea una revisión técnica formal de la causa raíz.
Un monedero de hardware protege una clave existente mediante almacenamiento seguro, firma fuera de línea y verificación en el dispositivo. La generación de la semilla precede a esas defensas y determina si el dispositivo comienza con material de clave sólido.
Una frase semilla extrae seguridad de la entropía, la aleatoriedad que selecciona una combinación de un campo inmenso. Una aleatoriedad débil reduce ese campo hasta que un atacante pueda probar semillas candidatas, derivar sus direcciones y monitorear depósitos desde otra computadora.
La creación predecible derrota la brecha aérea en el punto de partida y convierte el robo en un problema de búsqueda remota. Un atacante puede trabajar con semillas candidatas, monitorear las direcciones correspondientes y gastar los fondos una vez que aparezca una coincidencia.
Debido a que todas las direcciones existentes siguen controladas por la semilla original, la corrección requiere nuevas claves y una transferencia en la cadena. El firmware actualizado puede asegurar flujos de configuración futuros, pero no puede cambiar el material de clave que controla las direcciones antiguas.
| Capa de seguridad | Qué protege | ¿Por qué falló al resolver este caso? |
|---|---|---|
| Air gap | Evita que el dispositivo exponga claves a través de una conexión activa | No ayuda si la semilla era predecible en su creación |
| Almacenamiento seguro | Mantiene una clave privada existente aislada | Protege lo incorrecto si el material de clave original es débil |
| Firma fuera de línea | Permite a los usuarios aprobar transacciones sin conectar el monedero | Solo protege el gasto después de que la semilla ya exista |
| Verificación en el dispositivo | Permite a los usuarios confirmar direcciones y cantidades en la pantalla del dispositivo de hardware | No demuestra que la semilla se generó con suficiente entropía |
| Actualización del firmware | Puede mejorar el comportamiento futuro del dispositivo | No se pueden reemplazar las direcciones antiguas controladas por una semilla ya generada |
| Nueva semilla + transferencia | Crea material de clave nuevo y mueve los fondos lejos de las direcciones antiguas | Solo ruta de remediación completa para semillas potencialmente débiles |
El perfil de custodia de mayor riesgo
El perfil de exposición más claro comienza cuando un Mk3 afectado generó la semilla y una sola firma controla el monedero. Cero entropía de dados, cero frase de paso BIP-39 y cero multisig dejan al generador de semillas del dispositivo como la única raíz criptográfica.
Coinkite dice que una frase de contraseña BIP-39 fuerte y única añade una barrera independiente, mientras que frases de contraseña cortas, comunes, con patrones, citadas o reutilizadas pueden ser adivinables. La frase de contraseña difiere del PIN del dispositivo y genera un monedero separado a partir del mismo mnemónico, por lo que un atacante debe recuperar ambos secretos. Incluso con una frase de contraseña fuerte, Coinkite recomienda migrar a una semilla recién generada.
Una multisig puede limitar una sola semilla débil a un solo firmante cuando el umbral de gasto requiere claves independientes. Los dados proporcionados por el usuario pueden añadir una fuente externa de entropía, y la ruta avanzada de Coinkite especifica al menos 99 lanzamientos justos a través de su flujo de importación solo con dados.
Esas protecciones exigen registros cuidadosos y recuperación probada. Una frase de acceso perdida puede bloquear al propietario, un monedero multisig mal documentado puede complicar la recuperación, y registros de dados expuestos pueden revelar la semilla de reemplazo.
Coinkite le dice a los usuarios que verifiquen la copia de seguridad, la huella digital y la dirección de recepción, envíen un pequeño pago de prueba y luego muevan el saldo. Esa secuencia reduce la posibilidad de que la urgencia cause un segundo fallo debido a una dirección mal escrita, un monedero temporal débil o una copia de seguridad incompleta.
| Configuración de custodia | Nivel de riesgo | Por qué es importante |
|---|---|---|
| Semilla generada por Mk3, firma única, sin contraseña, sin dados, sin multisig | Más alto | La semilla afectada es la única raíz criptográfica que protege el monedero |
| Semilla generada por Mk3 con frase de paso BIP-39 | Reduce solo con una contraseña única y sólida | El atacante necesitaría tanto la frase mnemotécnica como la contraseña separada |
| Semilla generada por Mk3 con multisig | Disminuir si otros firmantes son independientes | Una semilla débil no es suficiente para gastar si el umbral requiere otras claves |
| Semilla generada por Mk3 con entropía de dados proporcionada por el usuario | Disminuir si se agregaron al menos 50 tiradas justas y privadas | Menos de 50 rollos, o incertidumbre sobre los rollos, aún requiere migración |
| Nueva semilla en dispositivo no afectado | Ruta de corrección | Los fondos se transfieren a material de clave nuevo fuera del entorno afectado |
| Migración en pánico a un monedero o dirección no verificados | Nuevo riesgo de fallo | La urgencia puede generar pérdidas no relacionadas con la falla original |
El almacenamiento en frío adquiere un calendario de mantenimiento
Coinkite lanzó el firmware final Mk3 en junio de 2023, y su aviso de julio de 2026 cubre las semillas creadas por dispositivos Mk3 desde marzo de 2021 en adelante, estableciendo un intervalo de tres años entre el soporte del producto y una acción urgente de custodia.
Ese hueco convierte el almacenamiento en frío en un problema de mantenimiento heredado. Los titulares inactivos pueden encender un dispositivo una vez cada pocos años, las páginas de productos antiguos pierden visibilidad y los propietarios pueden perder avisos del fabricante durante meses.
Una semilla puede sobrevivir a su dispositivo, rama de firmware y canal de soporte original, por lo que los sistemas de custodia necesitan alertas duraderas y procedimientos de migración repetibles. Los fabricantes pueden publicar arquitecturas de entropía, avisos específicos del dispositivo y guías de rotación de claves que permanezcan accesibles durante años después de la venta final.
La documentación de seguridad de Coinkite describe el código abierto y las compilaciones reproducibles como herramientas de inspección. Los revisores pueden comparar el código fuente con los binarios liberados, y los defectos pueden persistir hasta que alguien estudie la ruta de código exacta que generó una semilla dormida.
Esa distinción hace que las pruebas de entropía independientes sean una práctica fundamental en los monederos de hardware. Un binario reproducible le indica al comprador qué código se ejecutó, y la garantía sobre cada suposición de seguridad requiere pruebas separadas.
En el escenario alcista, los usuarios afectados rotan las claves con cuidado, Coinkite publica la causa raíz y los creadores de monederos adoptan pruebas de entropía más robustas y canales de alerta duraderos. Las frases de contraseña, las firmas multisig y la aleatoriedad independiente ganan un uso más amplio, brindando a los titulares varias barreras criptográficas alrededor de un solo saldo.
| ¿Qué sucede después? | Resultado optimista | Resultado del escenario bajista |
|---|---|---|
| Migración de usuarios | Los usuarios afectados deben girar las claves con cuidado después de las transacciones de prueba | Los usuarios inactivos pierden el aviso y siguen recibiendo fondos en direcciones antiguas |
| Revisión de la causa raíz | Coinkite publica una explicación técnica clara | La incertidumbre se amplía en torno a suposiciones sobre firmware o dispositivos antiguos |
| Adopción de la frase de contraseña | Más titulares añaden un segundo secreto al almacenamiento en frío | Las frases de acceso perdidas o mal registradas generan fallos en la recuperación |
| Adopción de multisig | Grandes saldos se mueven lejos de puntos de fallo de un solo dispositivo | Las configuraciones de multisig mal documentadas generan riesgo operativo |
| Prueba de entropía | Los fabricantes mejoran la prueba pública de las rutas de generación de semillas | Los usuarios siguen asumiendo que las compilaciones reproducibles demuestran la calidad de la aleatoriedad |
| Sistemas de alerta | Los creadores de monederos construyen canales de asesoría duraderos para dispositivos antiguos | Los avisos de seguridad siguen siendo fáciles de pasar por alto para los titulares a largo plazo |
| Narrativa del mercado | El problema se convierte en un momento de actualización del proceso de custodia | Las afirmaciones no verificadas de robo y las transferencias de pánico dominan la historia |
En el escenario bajista, los monederos Mk3 inactivos continúan recibiendo depósitos utilizando semillas antiguas, y los propietarios descubren el aviso a través de informes de robo o comunicación de emergencia. Las transferencias de pánico generan pérdidas adicionales a través de direcciones no verificadas, monederos temporales débiles o copias de seguridad perdidas, y las reclamaciones no respaldadas vinculan movimientos en la cadena no relacionados con la falla.
Los monederos de hardware hicieron práctico el auto-custodio al proteger las claves durante el almacenamiento y el gasto.
Ahora, la advertencia de Coldcard extiende este modelo de seguridad a través de la configuración, el monitoreo y la rotación, convirtiendo cada semilla en una obligación de mantenimiento a largo plazo que puede sobrevivir al dispositivo que la creó.
La publicación A flaw in Coldcard seed generation lets attackers recreate private keys from the press of a button apareció por primera vez en CryptoSlate.

