Publi

Actualización de Seguridad en Coldcard por Fallo en Generación de Seeds

Fallo de Seguridad y Respuesta de Coinkite

Coinkite ha lanzado un nuevo firmware para sus wallets Coldcard tras un fallo en la generación de seeds que permitió a atacantes robar más de $100 millones en Bitcoin. Ahora, Coldcard exige a los usuarios añadir aleatoriedad mediante pulsaciones de teclas, lanzamientos de dados o lanzamientos de monedas al generar nuevas seeds.

Detalles del Nuevo Firmware

La revisión de tres semanas del sistema de Coldcard, que incluyó investigadores de seguridad externos y modelos de inteligencia artificial como Kimi, reveló varios problemas:

Publicidad
  • Firmas de transacciones
  • Conexiones USB
  • Copias de seguridad
  • Otras funciones de wallet

Recomendaciones para Usuarios

Se recomienda a los usuarios de Coldcard Mk4, Mk5 y Q actualizar a firmware 5.6.1 o 1.5.1Q. Coinkite ha expresado gratitud a los investigadores por su exhaustiva evaluación de este firmware, que ha resultado en mejoras significativas en la seguridad.

Impacto del Fallo de Seguridad

En julio, los atacantes comenzaron a drenar Bitcoin de las wallets Coldcard desconectadas, utilizando un error de firmware que databa de 2021. Este error generaba algunas seeds con insuficiente aleatoriedad, facilitando que los atacantes adivinaran las claves privadas. En un primer ataque, se robaron 594 BTC, valorados en aproximadamente $38 millones, en solo 25 minutos.

Estadísticas de Robo

Según Galaxy Research, para principios de agosto se habían robado alrededor de $88.6 millones a través de 4,585 direcciones, lo que sugiere que los ataques fueron deliberados y pueden haber sido orquestados con modelos de lenguaje de gran escala. Hasta el 14 de agosto, los atacantes habían robado más de 1,778 BTC, valorados en aproximadamente $112 millones, en tres oleadas principales y varios incidentes menores. En total, el exploit de Coldcard ha provocado aproximadamente $130 millones en Bitcoin robado, lo que ha generado dudas sobre la aleatoriedad utilizada en la generación de claves de wallet.

Mejoras Realizadas en el Firmware

Coinkite ha abordado problemas relacionados con:

  • Firma de transacciones
  • Manejo de datos USB
  • Validación de firmware
  • Modo Delta
  • Copias de seguridad de wallets

Coldcard ahora exige que los usuarios aporten aleatoriedad cuando generan una seed de wallet, utilizando al menos:

  • 65 pulsaciones de teclas
  • 50 lanzamientos de dados
  • 128 lanzamientos de monedas

Adicionalmente, se ha reemplazado el generador de números aleatorios pseudoaleatorios Yasmarang por SHA-256 Hash_DRBG.

Seguridad en Transacciones

El nuevo firmware también incluye una verificación de transacciones parcialmente firmadas (PSBT) justo antes de la firma. Ahora, si un computador comprometido conectado por USB intenta modificar una transacción, el firmware detiene el proceso de firma y muestra una advertencia.

Investigaciones en Curso

Coinkite continúa investigando los robos y colaborando con las autoridades en la identificación de los responsables. La compañía está comprometida a ayudar a los clientes afectados a migrar sus fondos a nuevas wallets mientras se mantiene informada de los desarrollos relevantes.

Boletín Informativo Diario

Empieza cada día con las principales noticias, además de características originales, un podcast, videos y más.

Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.