Los monederos Coldcard afectados por una falla en el RNG, se robaron 594,48 BTC

iconBeInCrypto
Compartir
AI summary iconResumen
Las noticias de BTC de hoy revelan que los monederos hardware Coldcard fueron afectados por una falla en el generador de números aleatorios (RNG), lo que resultó en el robo de 594.48 BTC, valorados en aproximadamente $38.3 millones. Una verificación defectuosa del RNG permitió a los atacantes adivinar las claves privadas utilizando números de serie y relojes internos. Coinkite y Block confirmaron que la falla afecta los modelos Coldcard desde 2021 en adelante. Coldcard aconseja a los usuarios generar nuevas semillas en dispositivos actualizados. Las unidades Mk3 con firmware anterior a la versión 4.0.1 están en riesgo, mientras que las Mk4, Q y Mk5 son seguras. La falla es similar al exploit Ill Bloom y destaca los riesgos asociados con la generación débil de claves. Esta actualización de BTC es urgente para los usuarios de Coldcard.

Un error de firmware ha deshabilitado la generación segura de números aleatorios en múltiples generaciones de monederos hardware Coldcard, alimentando un robo en curso que ya ha agotado 594,48 bitcoin (BTC), valorados en aproximadamente $38,3 millones.

El equipo de ingeniería de bitcoin de Block y el fabricante Coldcard Coinkite rastrearon el error hasta una verificación defectuosa del generador de números aleatorios (RNG). Como resultado, los atacantes pueden reconstruir las claves privadas de un monedero utilizando detalles predecibles del dispositivo en lugar de aleatoriedad verdadera.

Robo de bitcoin en Coldcard: Cómo ocurrió

El firmware de Coldcard desactiva el generador de aleatoriedad integrado del chip. En su lugar, un sistema de respaldo crea las claves del monedero a partir del número de serie del dispositivo y su reloj interno. Ambos siguen patrones que un atacante puede adivinar, convirtiendo una semilla supuestamente aleatoria en un rompecabezas resoluble.

Patrocinado
Patrocinado

Los dispositivos que ejecutan cierto firmware lanzado desde 2021 obtienen casi ninguna aleatoriedad real. Los modelos más recientes añaden una corrección parcial. Aún así, reduce los posibles resultados a aproximadamente cuatro mil millones de combinaciones, una cifra que las computadoras modernas pueden procesar. Históricamente, Block rastreó la falla hasta esa actualización de 2021, y una corrección posterior un año después aún resultó insuficiente.

Por lo tanto, la misma debilidad afecta a los monederos de papel, las copias de seguridad de la frase semilla y otras funciones que comparten la misma fuente aleatoria. El informe de Block confirmó el alcance más amplio. La configuración se asemeja a la explotación Ill Bloom, que agotó monederos mediante frases semilla débiles a principios de este año.

Qué deben hacer los usuarios ahora

Los atacantes no necesitan acceso físico para robar fondos. Una dirección visible o una clave pública exportada les proporciona un objetivo para probar adivinanzas. Una vez que una adivinanza coincide, el atacante posee la clave privada y puede mover los fondos inmediatamente.

Coinkite recomienda que cada usuario afectado genere una nueva semilla en hardware actualizado y transfiera los fondos inmediatamente. Las actualizaciones de firmware no pueden deshacer el daño, porque la semilla débil aún existe en el dispositivo.

Mientras tanto, los usuarios que agregaron una frase de paso adicional a su semilla enfrentan un riesgo sustancialmente menor por esta falla. Es un enfoque que ZachXBT también respaldó recientemente para monederos móviles.

La generación débil de claves ha agotado a los titulares de criptomonedas antes. Del mismo modo, una exposición de la clave maestra afectó a la agencia tributaria de Corea del Sur a principios de este año. Una fuga de la clave privada hizo caer el token de Humanity Protocol un 88% en junio.

Los vendedores siguen ampliando monederos de hardware fuera de línea a tiendas minoristas. Sin embargo, este incidente muestra que los errores de firmware pueden socavar esa promesa desde dentro del dispositivo.

Coinkite y Block dicen que aún están evaluando hasta dónde se extiende la falla en las versiones antiguas del firmware. Hasta que finalice esta revisión, los propietarios de Coldcard deben asumir que cualquier semilla generada antes de la corrección de hoy ya podría estar comprometida.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.