Coinkite alerta sobre una vulnerabilidad en Coldcard tras el robo de 594,5 BTC
Coinkite advierte sobre una vulnerabilidad en billeteras Coldcard
Coinkite advirtió que los Bitcoin almacenados en determinadas billeteras de hardware Coldcard podrían estar en riesgo si la frase de recuperación fue generada con versiones de firmware afectadas.
La compañía explicó que el problema afecta a todas las versiones de firmware de Coldcard Mk3 desde la versión 4.0.1, lanzada en marzo de 2021, debido a un fallo que compromete la entropía utilizada durante la generación de la frase de recuperación.
Otras billeteras afectadas
También están afectadas las billeteras Coldcard Mk4 y Mk5 con versiones anteriores a la 5.6.0, así como los dispositivos Coldcard Q que ejecutan versiones previas a la 1.5.0Q.
Aunque Coinkite indicó que la vulnerabilidad es menos grave en estos modelos, sigue representando un riesgo importante.
Según la empresa, las billeteras afectadas generaban frases de recuperación con aproximadamente 72 bits de entropía en lugar de los 128 bits esperados, lo que reduce su nivel de seguridad criptográfica.
Coinkite aclaró que sus productos TAPSIGNER, OPENDIME y SATSCARD no están afectados porque utilizan un código diferente.
La compañía recomendó trasladar los Bitcoin a billeteras creadas con firmware actualizado.
Los usuarios de Mk4 y Mk5 deben instalar primero la versión 5.6.0 o posterior, mientras que los propietarios de Coldcard Q deben actualizar a la versión 1.5.0Q o superior antes de generar una nueva frase de recuperación.
Coinkite también aconsejó realizar una copia de seguridad de la nueva frase, verificarla, confirmar la dirección de recepción directamente en el dispositivo y probar la migración con una transacción pequeña antes de transferir saldos más elevados.
A quienes solo disponen de una Coldcard Mk3 les recomendó proteger temporalmente la billetera con una frase de contraseña BIP-39 única y robusta, además de verificar cuidadosamente la huella de la billetera y las direcciones de recepción.
El Robo de Bitcoin
La advertencia se produjo después de que surgieran informes sobre el robo de Bitcoin de billeteras Coldcard el 30 de julio.
La firma de seguridad blockchain Atlas21 informó que una operación automatizada drenó aproximadamente 594,5 BTC de 500 direcciones de billeteras de firma única a lo largo de cuatro bloques consecutivos de Bitcoin, numerados del 960188 al 960191.
Los fondos robados procedían de 1.324 salidas de transacciones no gastadas (UTXO) y tenían un valor aproximado de $38 millones al momento de las transferencias.
Atlas21 señaló que las pruebas apuntan a que las claves privadas fueron comprometidas durante la creación original de las billeteras afectadas. Ninguna billetera multifirma ni con direcciones Taproot figura entre las afectadas.
La pérdida mediana fue de 0,41 BTC, mientras que 110 billeteras perdieron más de un Bitcoin. La mayor pérdida individual ascendió a 29,9 BTC y el atacante gastó aproximadamente 0,044 BTC en comisiones de transacción.
Según Atlas21, el primer reporte público provino de un usuario de Reddit que afirmó que su dispositivo Coldcard generó la frase de recuperación de 24 palabras en 2021 y que esa semilla nunca fue introducida en una computadora.
Pese al incidente, el precio de Bitcoin mostró una reacción limitada y continuó cotizando cerca de los $63.000.
