Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

coindesktech.yahoo+1tech.yahooUn fallo en el proceso de generación de claves de las carteras frías Coldcard Mk3 permitió a un atacante sustraer unos 594 bitcoin, valorados en unos 38 millones de dólares, de unas 500 carteras en menos de 30 minutos la madrugada del viernes, en uno de los mayores ataques a monederos físicos registrados.
Los fondos se retiraron entre las 01:31 y las 01:56 UTC del viernes 31 de julio, moviendo 1324 fragmentos de bitcoin en 500 transacciones dentro de un intervalo de tres bloques, según CoinDesk. Posteriormente, unos 562 BTC se consolidaron en una única dirección que no se ha movido. Todas las carteras drenadas utilizaban seguridad de firma única y contenían más de 0,15 BTC, y muchas de ellas habían permanecido inactivas durante años.coindesk
El fabricante canadiense de monederos físicos Coinkite emitió un aviso de seguridad el jueves 30 de julio, advirtiendo que las semillas generadas en dispositivos Coldcard Mk3 con versiones de firmware de la 4.0.1 a la 5.0.3 podrían estar comprometidas. La empresa afirmó que los dispositivos Mk4, Mk5 y Coldcard Q no están afectados, según su análisis inicial.kucoin+3
La vulnerabilidad proviene de un error de firmware que provocó que los dispositivos Coldcard utilizaran silenciosamente un generador de números pseudoaleatorios por software heredado de MicroPython, en lugar del generador por hardware previsto, durante la creación de la semilla. Una comprobación del preprocesador solo verificaba si una configuración estaba definida sin evaluar su valor, por lo que la compilación recurrió a la opción por software sin generar advertencias. El fallo estaba presente desde una migración de firmware realizada en marzo de 2021.tech.yahoo+1
Coinkite calcula que la entropía efectiva de una semilla Mk3 es de unos 40 bits, frente a los 128 bits que debería tener, lo que convierte a las semillas afectadas en acertijos resolubles en lugar de secretos inquebrantables. Coinkite señaló que cree que el atacante pudo haber utilizado inteligencia artificial para revisar su firmware y descubrir el fallo, indicando que la propia empresa había ejecutado un modelo de IA sobre su código semanas antes y "no encontró este error ni nada grave".kucoin+1
Coinkite ha subrayado que una actualización de firmware por sí sola no soluciona una semilla que ya ha sido generada con entropía débil. Los usuarios afectados deben generar una semilla completamente nueva en un hardware parcheado: firmware 5.6.0 para Mk4 y Mk5, o 1.5.0Q para el modelo Q, y migrar todos sus fondos. La empresa recomienda añadir una frase de contraseña BIP-39 robusta, realizar al menos 99 tiradas de dados durante la generación de la semilla, o ambas cosas. Las semillas creadas con una frase de contraseña BIP-39 corren un riesgo mínimo ante este fallo.tradingview+2
Block , que publicó un análisis independiente el viernes, confirmó que ninguno de sus productos se ve afectado. Su responsable de hardware, Max Guise, instó a cualquiera que tenga una semilla de Coldcard expuesta a transferir sus fondos "tan pronto como pueda hacerlo de forma segura". Por su parte, Coinkite advirtió a los usuarios de no actuar con precipitación: "Acelerar la migración de un monedero podría suponer un riesgo más inmediato que el problema que intenta resolver".tech.yahoo+1