El 30 de julio, un atacante aprovechó las semillas débiles generadas por determinados monederos físicos Coldcard para robar bitcoins por un valor aproximado de decenas de millones de cientos de direcciones.
Explicación de la vulnerabilidad de Coldcard: quién ha perdido bitcoins y quién está en riesgo

Puntos clave
- Los robos relacionados con Coldcard vaciaron de bitcoins a cientos de carteras el 30 de julio.
- Coinkite afirma que las semillas del modelo Mk3 tenían unos 40 bits de entropía en lugar de 128.
- Los usuarios de Coldcard deben instalar el firmware corregido y crear nuevas claves de inicialización antes de mover fondos.
Según un análisis en profundidad de Galaxy Research, el robo principal se desarrolló en una oleada muy bien coordinada que duró unos 25 minutos, mientras que un análisis más amplio relacionó posteriormente unas 1.196 direcciones y hasta 1.083 bitcoins, valorados en casi 70 millones de dólares, con una actividad que se prolongó durante aproximadamente 41 minutos. Las cifras definitivas podrían variar a medida que los investigadores continúan rastreando las transacciones en la cadena de bloques pública de Bitcoin.
Un fallo de seguridad de hace cinco años afecta a carteras de Bitcoin en todo el mundo
Las carteras afectadas pertenecían en su mayoría a titulares a largo plazo que generaron sus semillas de recuperación utilizando dispositivos Coldcard que ejecutaban un firmware vulnerable lanzado a partir de marzo de 2021. Coldcard es una cartera de hardware con aislamiento físico (air-gapped) fabricada por la empresa canadiense Coinkite y diseñada para mantener las claves de bitcoin (BTC) aisladas de los dispositivos conectados a Internet.
Muchas de las direcciones vaciadas llevaban años inactivas. El atacante actuó con rapidez, pagó elevadas comisiones fijas por transacción y no dejó salidas de cambio, lo que significa que cada dirección fue vaciada por completo. Ese patrón sugería una operación automatizada que utilizaba una lista preparada de claves privadas, en lugar de que los clientes movieran sus fondos de forma independiente.
El robo no se debió a phishing, malware en el ordenador de un usuario, robo físico del dispositivo ni a una intrusión remota convencional. En cambio, un error de firmware debilitó la aleatoriedad utilizada cuando algunos dispositivos Coldcard creaban las semillas de las carteras. Esas semillas parecían normales, pero procedían de un rango de combinaciones posibles mucho más reducido de lo que se había prometido a los usuarios.
El generador de números aleatorios de Coldcard falló de forma silenciosa
Una semilla de monedero de Bitcoin es un secreto, que suele mostrarse como 12 o 24 palabras, a partir del cual el monedero genera sus direcciones y claves privadas. Una semilla de 12 palabras generada correctamente contiene 128 bits de entropía, una medida técnica que describe un número enorme de combinaciones posibles y que hace que adivinar la semilla sea prácticamente imposible.
Se suponía que los dispositivos Coldcard obtenían esa aleatoriedad de un generador de números aleatorios por hardware integrado en el microcontrolador del dispositivo. Este componente se basa en el ruido eléctrico físico, que un observador externo no debería poder predecir.
Sin embargo, durante una migración de bibliotecas de software en 2021, Coinkite reveló que se produjo una confusión entre dos funciones de números aleatorios con interfaces coincidentes. Una de ellas accedía al generador de hardware propio del dispositivo. La otra era una solución alternativa de software poco segura, destinada a placas que carecían del hardware adecuado.
Un parámetro de configuración desactivaba la ruta de hardware predeterminada de MicroPython, ya que Coinkite proporcionaba su propio envoltorio de hardware. El software solo comprobaba si ese parámetro existía, no si estaba activado. Dado que el parámetro estaba presente pero tenía asignado un valor de cero, la compilación se completó con éxito, mientras que la generación de semillas se desplazó silenciosamente al generador de software más débil.
Los datos de fábrica y la sincronización sustituyeron a la aleatoriedad verdadera
Esa solución de reserva dependía en gran medida de información predecible del dispositivo, incluido un identificador de chip similar a un número de serie y valores del reloj interno asociados a los tiempos de arranque. Un atacante que pudiera acotar esas entradas se enfrentaría a un espacio de búsqueda mucho menor que el rango de 128 bits que cabría esperar de una semilla generada de forma segura.
Coinkite estimó que el espacio de búsqueda efectivo para las semillas vulnerables del modelo Mk3 era de unos 40 bits según las hipótesis actuales. Sigue siendo un gran número de posibilidades, pero puede explorarse con equipos informáticos especializados, especialmente cuando un atacante puede comparar las semillas candidatas con las direcciones de bitcoin visibles en la cadena de bloques.

Los modelos posteriores de Coldcard, incluidos el Mk4, el Q y el Mk5, añadieron cierto grado de aleatoriedad procedente de un elemento seguro. Sin embargo, solo una parte limitada llegaba al generador afectado, lo que dejaba unos 72 bits de entropía efectiva en las semillas creadas antes de instalar el firmware corregido. Eso era más seguro que la ruta del Mk3, pero seguía estando por debajo del estándar previsto de 128 bits. La diferencia es similar a sustituir una combinación de cerradura verdaderamente aleatoria por otra derivada del número de serie de la cerradura y la hora en que se encendió por primera vez. La combinación resultante puede parecer aleatoria, pero alguien que conozca la fórmula y pueda estimar la información inicial podría reproducirla. Muchos usuarios están migrando, no solo desde dispositivos Mk3, sino también desde los modelos Mk4, Q y Mk5.
Coinkite aconseja a los usuarios que generen semillas completamente nuevas
Coinkite publicó avisos de seguridad y corrigió el firmware tras darse cuenta de la amenaza activa. La empresa indicó que los usuarios que generaron semillas en el firmware afectado deben crear una semilla completamente nueva utilizando una versión corregida y transferir sus bitcoins a direcciones controladas por dicha semilla.
No basta con instalar la actualización. Una semilla creada en el sistema defectuoso seguirá siendo vulnerable de forma permanente, ya que la actualización del firmware no puede añadir aleatoriedad a las palabras que ya existen.
Coinkite aconsejó a los usuarios que actualizaran su dispositivo, crearan una nueva semilla, verificaran la copia de seguridad y la huella digital del monedero, confirmaran la dirección de destino, enviaran una pequeña transacción de prueba y, a continuación, transfirieran el saldo restante. Los usuarios deben conservar la copia de seguridad antigua hasta que se confirme la transferencia, pero ya no deben considerar segura la semilla antigua.
La empresa identificó las versiones corregidas, entre las que se incluyen la Mk3 versión 4.2.0 o posterior, la Mk4 y la Mk5 versión 5.6.0 o posterior, y la Q versión 1.5.0Q o posterior, junto con las versiones correspondientes de Edge. Los productos Tapsigner, Opendime y Satscard utilizan un código diferente y, según se ha informado, no se han visto afectados.
La seguridad añadida protegió a algunos propietarios de Coldcard
Los usuarios que añadieron suficientes tiradas de dados independientes al generar una semilla quedaron sustancialmente protegidos, ya que su propia aleatoriedad superó la entrada defectuosa del software. Coinkite afirmó que al menos 50 tiradas privadas con un dado imparcial proporcionaban una protección adecuada frente a este problema, aunque las tiradas adicionales pueden ofrecer un margen de seguridad mayor.
Una contraseña BIP-39 sólida también crea un monedero independiente que no puede reconstruirse a partir únicamente de las palabras de semilla. Los monederos de multifirma, que requieren claves de varios dispositivos o ubicaciones antes de que se pueda transferir bitcoin, estaban protegidos en gran medida o por completo cuando la semilla vulnerable de Coldcard representaba solo una parte del proceso de firma.
Sin embargo, esas medidas de seguridad eran opcionales. Muchas víctimas parecen haber seguido los consejos de seguridad estándar disponibles en aquel momento: comprar una cartera de hardware de confianza, generar la semilla sin conexión, proteger la copia de seguridad y no introducirla nunca en un dispositivo conectado a Internet.
Coinkite asume la culpa mientras el debate se centra en la IA
El director ejecutivo de Coinkite, Rodolfo Novak, conocido popularmente como NVK, se disculpó públicamente el 31 de julio y afirmó que la empresa asumía toda la responsabilidad por el fallo del firmware. «Lo siento y estoy devastado. A nuestro equipo le ha partido el corazón la noticia de ayer», escribió Novak. Reconoció que la corrección de emergencia protege las semillas recién creadas, pero no puede reparar las generadas con el software vulnerable.

Novak explicó que Coinkite publicaría un informe técnico completo tras verificar los detalles y ayudaría a los usuarios afectados a tramitar denuncias policiales, reclamaciones al seguro o investigaciones independientes. También advirtió a los desarrolladores de que las herramientas de inteligencia artificial (IA) ahora pueden analizar código público antiguo en busca de vulnerabilidades ocultas más rápido de lo que los procesos de revisión tradicionales podrían detectarlas.
Coinkite subrayó que debe dar por hecho que un atacante utilizó IA para inspeccionar su firmware de código abierto, aunque no hay pruebas que establezcan cómo se descubrió la vulnerabilidad. La empresa también reconoció que una revisión reciente realizada con un modelo de IA líder no logró identificar el problema. Varios fabricantes de carteras de hardware de la competencia han recurrido a las redes sociales para señalar que sus productos no se ven afectados.
«Ledger no se ve afectado por el aviso sobre la Coldcard Mk3 publicado recientemente», comunicó la empresa a los usuarios de X tras el incidente de Coldcard. «Los dispositivos Ledger utilizan un generador de números aleatorios verdaderos (TRNG) certificado, integrado directamente en nuestro chip Secure Element, que genera 256 bits completos de entropía por cada frase secreta de recuperación de 24 palabras».
«Usuarios de Trezor: vuestros fondos están a salvo», explicó el viernes el fabricante de carteras de hardware Trezor. «El reciente problema de Coldcard se limita a su propio firmware personalizado y a la forma en que algunos de sus dispositivos generaban aleatoriedad. Trezor no comparte ese código». La cuenta de Trezor X añadió:
«Siempre hemos combinado varias fuentes independientes de aleatoriedad (hardware del dispositivo + host + elementos seguros en los modelos más recientes). Lamentamos sinceramente lo ocurrido a todos aquellos que hayan perdido bitcoins».
Lo que deben tener en cuenta ahora los usuarios de Coldcard
La identidad del atacante sigue siendo desconocida, y los bitcoins robados podrían salir de sus direcciones de consolidación en cualquier momento. Los investigadores siguen trabajando para determinar cuántas semillas vulnerables se generaron realmente, cuántos bitcoins siguen expuestos y si el atacante ya ha identificado otras carteras de gran valor. Sin embargo, es posible que Coinkite no disponga de mucha información sobre los propietarios de hace mucho tiempo. «Una curiosa espada de doble filo: Coinkite elimina todos sus registros de clientes tras 120 días para protegerse contra las filtraciones de datos», informó en X el cofundador de Casa, Jameson Lopp. «Lo que significa que no pueden ponerse en contacto con los clientes que compraron tarjetas frías vulnerables en los últimos 5 años para advertirles de esta vulnerabilidad».

El incidente también pondrá a prueba si Coinkite puede recuperar la confianza en Coldcard y si los fabricantes de carteras de hardware adoptarán revisiones independientes más rigurosas de la generación de semillas. Para los usuarios, la prioridad inmediata es más sencilla: cualquiera que haya creado una semilla en el firmware afectado sin una entropía de dados independiente sólida, una frase de contraseña o protección mediante multifirma debe considerarla comprometida y transferir los fondos con cuidado a un monedero recién generado.
Más allá del devastador robo, los usuarios de bitcoin de toda la comunidad están dando la voz de alarma y animando a otros a difundir la noticia antes de que se vacíen más carteras vulnerables.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.
















