Los desarrolladores detrás del monedero Coldcard están indicando a los usuarios que muevan urgentemente su bitcoin, confirmando el martes que la explotación —que ha agotado hasta $114 millones de monederos de autocustodia— aún está en curso.
"Por favor, traten esto como urgente. Migruen sus fondos", escribió la empresa, añadiendo que la amenaza está activa y pidiendo a los usuarios que alerten a los titulares que están "menos en línea" y que podrían no haber visto la advertencia. Esos son los monederos más expuestos, ya que la corrección debe hacerse manualmente.
Por favor, trate esto como urgente. Mueva sus fondos. Siga el asesoramiento para su modelo, actualice su dispositivo, genere una nueva semilla y mueva sus fondos con cuidado.
Ayuda a difundir la palabra, especialmente entre las personas que están menos en línea y podrían no ver esta actualización.
La amenaza aún está en curso. https://t.co/cbJxJles8x
La advertencia no es preventiva. CoinDesk informó el lunes que una posible cuarta ola de transferencias recorrió el día, llevándose aproximadamente 449 BTC de 709 direcciones según el recuento revisado de Galaxy Research y elevando las pérdidas acumuladas de unos $89 millones a hasta $114 millones.
La vulnerabilidad se remonta a un firmware que ha estado inactivo desde 2021, como escribió CoinDesk el viernes, lo que significa que aquel en el que una sola clave controla los fondos sin necesidad de una segunda aprobación sigue en riesgo hasta que su titular actúe.
Por lo tanto, el riesgo se limita a dispositivos y firmware específicos. Los propietarios del Mk3, el modelo de 2019 de Coldcard, deben trasladar sus fondos ahora si el monedero se configuró con firmware 4.0.1 o posterior.
Coinkite ha dicho que la excepción son quienes utilizaron la opción de dados del dispositivo, donde el usuario lanza físicamente los dados al menos 50 veces y escribe los resultados, y el monedero genera su clave a partir de esos números en lugar de generar la suya propia. Esos monederos nunca interactuaron con el código defectuoso y están seguros. Los propietarios de Mk4, Mk5 y Q con firmware inferior a 5.6.0 o 1.5.0Q deben actualizar, crear un nuevo monedero y luego transferir sus monedas.
Una semilla es la clave maestra que controla las monedas de un monedero, por lo que una generada con demasiada poca aleatoriedad puede ser adivinada y regenerada por un atacante, quien luego puede vaciar el monedero sin tocar nunca el dispositivo.
"Cada monedero depende en última instancia de un secreto raíz generado a partir de entropía de alta calidad," dijo Bouzon a CoinDesk en un correo electrónico, añadiendo que la generación de esa entropía "debe estar anclada en hardware seguro, con una arquitectura que no pueda reducirse silenciosamente a una fuente basada en software no confiable."
Dijo que las alternativas son peores, calificando a los monederos de software en hardware no seguro como aún más riesgosos y afirmando que entregar fondos a un exchange centralizado "no es propiedad, es una letra de cambio".
El bitcoin se negoció cerca de $63,800 en las primeras horas del martes en EE.UU., con poco movimiento tras la advertencia sobre el monedero, según datos de CoinDesk.

