NoticiasCriptoExplotación de la cartera Bitcoin Coldcard supera los $100 millones tras tres oleadas de ataques confirmadas

Explotación de la cartera Bitcoin Coldcard supera los $100 millones tras tres oleadas de ataques confirmadas

Autor: CryptoMeter io·

Puntos clave

  • Una vulnerabilidad de firmware en las carteras de hardware Coldcard permitió a los atacantes robar más de $100 millones en Bitcoin a través de tres oleadas de ataques coordinadas.
  • La falla se originó en el proceso de generación de números aleatorios de Coldcard, lo que permitió a los atacantes reconstruir las frases semilla de las carteras y derivar las claves privadas sin acceso físico al dispositivo.
  • El ataque inicial del 30 de julio vació más de 1.000 carteras en menos de una hora, y las oleadas posteriores afectaron a carteras creadas con versiones de firmware comprometidas que abarcan varios años.
  • Coinkite ha publicado actualizaciones de firmware, pero aconseja a los usuarios afectados migrar sus fondos a carteras con frases de recuperación recién generadas, ya que la simple actualización no protege las semillas previamente expuestas.
  • El incidente ha intensificado los llamados en toda la industria de carteras de hardware para realizar auditorías independientes de terceros sobre el código de generación de semillas, mientras que los fabricantes competidores Ledger y Trezor no han sido vinculados a la vulnerabilidad.
Explotación de la cartera Bitcoin Coldcard supera los $100 millones tras tres oleadas de ataques confirmadas

Una vulnerabilidad de seguridad en las carteras de hardware Coldcard ha provocado una de las vulneraciones de carteras Bitcoin más significativas jamás registradas, con pérdidas confirmadas que ya superan los $100 millones tras tres oleadas coordinadas de ataques. Coldcard, una cartera de hardware exclusiva para Bitcoin producida por Coinkite, es ampliamente utilizada entre los titulares de Bitcoin conscientes de la seguridad y enfocados en la privacidad, lo que hace que esta vulneración sea especialmente relevante para la comunidad de autocustodia.

Los investigadores de seguridad de Galaxy informaron que los atacantes explotaron una falla de firmware que afectaba la generación de semillas de la cartera, lo que les permitió identificar y vaciar sistemáticamente carteras Bitcoin vulnerables.

La primera oleada de ataques ocurrió el 30 de julio, cuando los atacantes vaciaron más de 1.000 carteras en menos de una hora. Las oleadas posteriores elevaron las pérdidas totales por encima del umbral de los $100 millones a medida que se identificaban y vaciaban carteras comprometidas adicionales. Los atacantes se centraron principalmente en carteras creadas con versiones de firmware afectadas que abarcan varios años, lo que subraya los peligros duraderos asociados con las fallas en la implementación criptográfica.

Cómo funcionaba la vulnerabilidad

Según el análisis de Galaxy, la vulnerabilidad se originó en un defecto del proceso de generación de números aleatorios de Coldcard, que se utiliza para crear las semillas de recuperación de la cartera. En lugar de generar frases semilla suficientemente impredecibles, el firmware vulnerable producía entropía que los atacantes podían reconstruir de manera factible si contaban con recursos computacionales significativos. La falla remite a anteriores incidentes de seguridad en criptomonedas vinculados a una generación débil de números aleatorios, incluida una vulnerabilidad de 2013 en carteras Bitcoin de Android que permitía de manera similar a los atacantes predecir las claves privadas.

En consecuencia, los hackers pudieron derivar claves privadas sin recurrir a phishing, instalación de malware o acceso físico a los dispositivos de hardware. Los investigadores describieron el incidente como especialmente grave porque comprometió uno de los supuestos de seguridad fundamentales en los que se basan las carteras de hardware: que un dispositivo aislado de sistemas en red puede generar de manera confiable claves criptográficas que ningún adversario remoto pueda reproducir.

La vulneración afectó a múltiples generaciones de dispositivos Coldcard que tenían carteras creadas con el firmware comprometido. Sin embargo, no se cree que las carteras generadas con firmware actualizado y frases semilla recién creadas estén en riesgo.

Respuesta de la industria

Coinkite reconoció la vulnerabilidad y publicó actualizaciones de firmware, al tiempo que instó a los usuarios afectados a migrar inmediatamente sus fondos a carteras creadas con frases de recuperación nuevas. Simplemente actualizar el dispositivo no protege las carteras generadas originalmente con firmware vulnerable, ya que la frase semilla comprometida sigue expuesta.

La vulneración ha reavivado el debate dentro de la industria de las criptomonedas sobre la seguridad de las carteras de hardware y el rigor de las auditorías de software. Aunque las carteras de hardware siguen considerándose uno de los métodos más seguros para la autocustodia, el incidente ilustra que los errores de implementación pueden tener consecuencias catastróficas cuando afectan la generación de claves. Los fabricantes competidores de carteras de hardware, como Ledger y Trezor, no han sido vinculados a la vulnerabilidad, pero el evento ha intensificado los llamados a realizar auditorías independientes de terceros sobre el código de generación de semillas en toda la industria de carteras de hardware.

Los expertos en seguridad continúan monitoreando la actividad de la blockchain en busca de robos adicionales, advirtiendo que puede haber más carteras vulnerables en riesgo para los usuarios que aún no han migrado sus fondos. Se aconseja a los usuarios que crearon carteras Coldcard durante el período afectado que verifiquen su versión de firmware y trasladen sus fondos a carteras recién generadas como medida de precaución.