Mixin advierte sobre los riesgos de la autogestión tras el problema de entropía de COLDCARD

iconChainwire
Compartir
AI summary iconResumen
Mixin ha emitido una advertencia sobre los riesgos de la autosupervisión tras encontrar una brecha de seguridad en el firmware de COLDCARD que afecta la entropía durante la generación de la semilla. Coinkite informó a los usuarios que verifiquen su exposición y creen nuevas semillas si es necesario. Mixin Safe, un producto de multisignatura, utiliza MPC y timelock para reducir los riesgos de las claves. Mientras tanto, los nuevos listados de tokens continúan llamando la atención, ya que las plataformas enfatizan la incorporación segura.

Hong Kong, China, 6 de agosto de 2026, Chainwire

Mixin Safe, un producto de autocustodia con múltiples firmas desarrollado por Mixin, permite a los usuarios gestionar su Owner Key con un monedero de hardware y combina mecanismos MPC y timelock en una arquitectura de seguridad por capas.

Mixin destacó cómo el recientemente revelado problema de generación de números aleatorios de COLDCARD ha renovado la atención de la industria sobre la seguridad de la generación de claves en monederos hardware.

Según un informe técnico publicado por Coinkite, fabricante de COLDCARD, ciertas versiones de firmware afectadas no utilizaron la ruta de generación de números aleatorios de hardware prevista al crear las semillas del monedero, lo que resultó en un espacio de búsqueda efectivo por debajo del objetivo de seguridad original.

Debido a que el problema ocurrió durante la generación de la semilla, actualizar el firmware solo puede corregir semillas generadas posteriormente y no puede cambiar las claves afectadas generadas previamente. Coinkite ha aconsejado a los usuarios que evalúen su exposición según el modelo del dispositivo, la versión del firmware y el método de generación de la semilla, y, donde corresponda, generen una nueva semilla y migren sus activos.

El problema ingresó en el proceso de generación de semillas de COLDCARD tan temprano como 2021. Aunque el código había estado disponible públicamente durante mucho tiempo y estaba sujeto a revisión continua de la industria, el problema permaneció sin descubrir durante varios años.

El incidente no disminuye el valor de los monederos de hardware o la revisión de código abierto. Sin embargo, demuestra que cualquier dispositivo individual, versión de firmware o implementación de seguridad puede enfrentar problemas. En la autosupervisión de activos criptográficos, los usuarios deben considerar no solo la seguridad de cada componente, sino también si múltiples componentes críticos comparten una fuente común de fallo.

La seguridad de firma múltiple depende de más que el número de claves

La firma múltiple puede reducir el impacto de la pérdida o compromiso de una sola clave. Sin embargo, si varias claves requeridas para cumplir con el umbral de firma se generan utilizando el mismo dispositivo, firmware o implementación de números aleatorios, una vulnerabilidad compartida podría afectar varias claves simultáneamente.

Por ejemplo, en un monedero de firma múltiple 2 de 3, si dos claves dependen de la misma implementación de generación de claves, una vulnerabilidad común podría debilitar el aislamiento de seguridad que la firma múltiple pretende proporcionar.

Esto se conoce como riesgo correlacionado en la autosupervisión. Al evaluar una arquitectura de multifactores, los usuarios deben considerar no solo cuántas claves utiliza, sino también quién las genera y controla, qué dispositivos y fuentes de entropía utilizan, y si dependen del mismo código o infraestructura.

Los tres roles clave de Mixin Safe

Mixin Safe define tres roles clave: Owner Key, Members Key y Recovery Key, y utiliza firmas múltiples y bloqueos temporales relativos para determinar cómo se pueden combinar para gastos cotidianos y recuperación.

  • Clave de propietario: Generada y gestionada por el usuario a través de un monedero de software o hardware compatible.
  • Clave de miembro: Una clave de firma basada en MPC/TSS cuyo uso está autorizado mediante el proceso de aprobación del co-gestor.
  • Clave de recuperación: Utilizada para la recuperación y autorizada para participar en el gasto junto con uno de los otros roles de clave únicamente después de que se haya cumplido el timelock correspondiente.

Gasto rutinario y recuperación retrasada

Antes de que se haya cumplido el bloqueo temporal relativo, la ruta de gasto habitual de Mixin Safe es:

Clave del propietario + Clave de los miembros

Una vez que el bloqueo temporal relativo alcance su condición predefinida, la Clave de Recuperación se vuelve elegible para participar en la recuperación, habilitando dos rutas adicionales de gasto de recuperación:

Clave de propietario + Clave de recuperación

o:

Clave de miembro + Clave de recuperación

Un reloj de tiempo relativo no libera todos los activos en una fecha calendario fija. En su lugar, comienza a contar después de que el UTXO relevante reciba la confirmación de bloque. Cada UTXO recién creado tiene su propio período de espera.

La condición es validada por los nodos de bitcoin bajo reglas de consenso y no es determinada ni modificada por Mixin Safe. Independientemente de si el timelock ha sido cumplido, ningún rol de clave única puede mover activos de forma independiente.

Reducir el impacto de un único punto de fallo

A través de roles de clave separados, aprobaciones de co-gestión, la red MPC y condiciones de tiempo en la cadena, Mixin Safe proporciona aislamiento de seguridad y rutas de recuperación para situaciones que involucran daño en el dispositivo, claves perdidas, co-gestores no disponibles o fallos individuales del nodo MPC.

Si el monedero de hardware que contiene la Clave de Propietario se ve comprometido, un atacante aún carecería de la firma de los Miembros. Si un solo nodo MPC falla, no puede generar independientemente una firma completa. Si la Clave de Recuperación se ve comprometida, no puede participar en el gasto antes de que se cumpla el timelock y debe seguir combinándose con otro rol de clave válido posteriormente.

Si un usuario pierde la Clave de Propietario, la Clave de Miembros y la Clave de Recuperación pueden usarse conjuntamente para completar la recuperación bajo las condiciones predefinidas en la cadena una vez que se haya cumplido el timelock.

Este diseño reduce la dependencia del control de activos en cualquier dispositivo, clave, coadministrador o nodo de red.

La seguridad de la autogestión no se trata de asumir que cada componente permanecerá infalible. Se trata de garantizar que el fallo de cualquier componente individual sea insuficiente para comprometer todo el sistema de control de activos.

Mixin continuará monitoreando las prácticas de seguridad y la investigación técnica en la industria de los activos criptográficos mientras mejora Mixin Safe para ofrecer a los usuarios opciones de autocustodia más resistentes.

Acerca de Mixin

Fundada en 2017, Mixin es un monedero de privacidad enfocado en la seguridad y la facilidad de uso. Su arquitectura tecnológica combina MPC, funciones de privacidad CryptoNote y comunicación cifrada con el Protocolo Signal. Mixin admite más de 40 cadenas de bloques y más de 10,000 activos, sirve a más de 10 millones de usuarios en todo el mundo y permite a los usuarios gestionar de forma segura más de $1 mil millones en Activos digitales bajo su custodia en múltiples redes de cadena de bloques.

Para más información, visita Mixin.

Contacto

Sonny Liu
Mixin Ltd
sonnyliu@mixin.one

La publicación Mixin Destaca los Riesgos de la Autogestión Tras el Incidente de Entropía de COLDCARD apareció por primera vez en Chainwire.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.