source avatarXYZ Crypto

Compartir

🚨 Bug de entropía en Coldcard Mk3: Qué sucedió y qué debes hacer 💰 ¿Qué sucedió? Entre el 30 y 31 de julio de 2026, un atacante vació aproximadamente 594,48 BTC (~$38M) de alrededor de 500 monederos Bitcoin de firma única en un ataque altamente coordinado. Resaltados en la cadena - 🪙 594,48 BTC robados - 👥 ~500 monederos afectados - 📦 1.324 UTXO recogidos - ⏱️ Completado en ~25 minutos - 💸 Tarifas totales muy bajas (~0,044 BTC) - 🔒 Ningún monedero multisig ni Taproot fue afectado - 💤 La mayoría de los monederos habían estado inactivos desde 2021-2026 🛑 Causa raíz: Un bug de firmware de 5 años de antigüedad Un sutil bug de firmware hizo que algunos monederos hardware Coldcard generaran semillas Bitcoin con mucho menos aleatoriedad de la prevista. ¿Qué salió mal? - En marzo de 2021, Coldcard cambió su código de generación de semillas. - Debido a un problema de configuración de compilación, el firmware utilizó accidentalmente un PRNG de software débil en lugar del generador de números aleatorios verdaderos (TRNG) del hardware. - El bug permaneció sin detectar durante cinco años. Entropía efectiva Mk3 - Prevista: ~128 bits - Real: ~40 bits Mk4 / Mk5 / Q - Mejor que Mk3, pero aún reducida - Alrededor de ~72 bits antes del firmware parcheado Esta reducción hace que los ataques de fuerza bruta offline sean drásticamente más prácticos. ⚠️ Dispositivos afectados Coldcard Mk3 - Firmware 4.0.1 → 5.0.3 Coldcard Mk4 / Mk5 - Semillas creadas antes de la versión 5.6.0 Coldcard Q - Semillas creadas antes de la versión 1.5.0Q No afectados - ✅ TAPSIGNER - ✅ SATSCARD - ✅ OPENDIME 🚨 Importante Actualizar el firmware NO corrige una semilla débil existente. Si la semilla fue creada con firmware vulnerable, debes generar una semilla completamente nueva y migrar tus fondos. ✅ ¿Qué debes hacer? Si tu monedero podría estar afectado: 1. Actualiza al firmware más reciente. 2. Genera una semilla completamente nueva. 3. Verifica tu copia de seguridad y la dirección de recepción en el dispositivo. 4. Envía una pequeña transacción de prueba. 5. Mueve el resto del BTC después de la verificación. Protección temporal Si solo tienes un Mk3: - Usa una frase BIP-39 fuerte y única (no tu PIN), luego migra. - O genera una nueva semilla usando el método puro de lanzamiento de dados, que evita el RNG defectuoso. Entropía con dados Usar 50+ lanzamientos privados de dados durante la creación de la semilla proporciona suficiente entropía para protegerse contra este bug específico. 🏦 Respuesta de Coinkite - Publicó un aviso de seguridad oficial. - Confirmó el bug de entropía. - Está investigando el incidente. - No ha confirmado oficialmente que el robo de 594 BTC haya sido causado por esta vulnerabilidad, aunque investigadores independientes creen firmemente que es la explicación más probable. 🔐 Conclusiones clave - El código abierto no garantiza que los bugs se encuentren rápidamente. - Los monederos hardware son tan seguros como su aleatoriedad. - Frases BIP-39 fuertes, entropía independiente y multisig mejoran significativamente la seguridad. - Siempre verifica direcciones y copias de seguridad en el dispositivo antes de mover fondos. Pensamiento final Este incidente es un recordatorio de que la autosupervisión no se trata solo de poseer tus claves. Se trata de asegurarte de que esas claves fueron generadas de forma segura. Si tu semilla fue creada con firmware afectado, mantén la calma, verifica cuidadosamente todo y migra a una nueva semilla segura lo antes posible.

No.0 picture
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.