lunes, 3 de agosto de 2026
Ciberseguridad

Vulnerabilidad en el generador de semillas de Coldcard permitió robo de más de 1.000 bitcoin en menos de una hora

Un defecto en el firmware de COLDCARD comprometió la calidad de la aleatoriedad durante la generación de frases semilla, lo que ha sido relacionado con operaciones de barrido masivo de direcciones de Bitcoin, incluyendo un robo de 1.082,65 BTC ejecutado en 41 minutos. Coinkite lanzó un firmware de emergencia, aunque las semillas creadas con versiones afectadas deben considerarse comprometidas y requieren la transferencia de fondos a nuevas direcciones.

Un robo coordinado sustrajo 1.082,65 BTC de 1.196 direcciones en solo 41 minutos el 30 de julio de 2026, siguiendo un patrón automatizado que revela un problema fundamental: la generación de frases semilla con entropía insuficiente en los monederos físicos COLDCARD de Coinkite. El inconveniente no se trata de un incidente aislado ni de malware en la computadora del usuario, sino de una vulnerabilidad que permitiría a un atacante enumerar y verificar combinaciones de semillas en modo desconectado, hasta encontrar claves válidas para posteriormente firmar transacciones y trasladar los fondos.

El origen del error se localiza en un fallo de integración introducido en marzo de 2021. En lugar de utilizar el RNG hardware del microcontrolador STM32, algunas versiones dirigieron la creación de la semilla a un PRNG determinista implementado en software. Ese generador fue inicializado con el identificador único del chip y registros de temporización, pero no incorporó entropía fresca después del arranque. Esto redujo significativamente el espacio de búsqueda: se estimó una entropía efectiva de aproximadamente 40 bits en Mk3 y de unos 72 bits en Mk4, Mk5 y Q, muy por debajo de los 128 bits esperados en una semilla BIP39 de 12 palabras.

El impacto depende del firmware que estaba activo cuando se creó la semilla, no del que tenga actualmente el dispositivo. Se consideran vulnerables las semillas generadas en Mk2 y Mk3 con versiones 4.0.0 a 4.1.9, en Mk4 y Mk5 con versiones anteriores a 5.6.0, y en Q con versiones anteriores a 1.5.0Q. También se publicaron compilaciones corregidas en ramas Edge, para Mk4 y Mk5 anteriores a 6.6.0X y para Q anteriores a 6.6.0QX.

Tras el robo principal, se identificaron dos oleadas adicionales con características compatibles con el mismo mecanismo. La estimación total asciende a 1.367,05 BTC, equivalente a aproximadamente 88,6 millones de dólares, distribuidos entre 4.585 direcciones. Se reportaron además cientos de direcciones presumiblemente controladas por el atacante a investigadores y autoridades, con indicios de que la actividad persiste. Sin embargo, no se confirmó públicamente la reconstrucción de una semilla específica de ninguna víctima ni la atribución definitiva de la campaña.

Coinkite publicó un firmware de emergencia el 31 de julio que reduce el riesgo en la creación de nuevas semillas. La cuestión importante es que actualizar el firmware no repara una semilla ya generada con entropía débil. Restaurarla en el mismo dispositivo o importarla en otro mantiene el problema. La recomendación práctica consiste en identificar la versión exacta utilizada al crear la semilla, actualizar primero a firmware corregido, generar una nueva semilla y transferir inmediatamente los fondos a direcciones derivadas de esa nueva semilla.

Existen consideraciones especiales. Si el usuario añadió entropía adicional con dados, se considera no afectado por este defecto si realizó al menos 50 tiradas justas, independientes y privadas. Si no puede garantizarlo, conviene proceder a la migración de todas formas. Activar una passphrase BIP39 fuerte y única crea una cartera diferente y proporciona una capa defensiva adicional, pero no sustituye la necesidad de reemplazar la semilla en los casos expuestos. El multisig solo ofrece protección si el quórum no depende exclusivamente de claves generadas en dispositivos o firmwares vulnerables.

Los usuarios con fondos en direcciones potencialmente afectadas deben monitorear la actividad en la blockchain y priorizar el movimiento preventivo si detectan consolidaciones o barridos no autorizados. En incidentes de esta naturaleza, la rapidez es crítica: una vez que el atacante automatiza la búsqueda y encuentra una semilla válida, el vaciado de fondos puede ocurrir en minutos.

Con Información de unaaldia.hispasec.com

Editor

Redacción.

Deja tu comentario