Exploit de firmware de Coldcard: Cómo una entropía predecible permitió el robo de 70 millones de dólares en Bitcoin sin acceso físico
Puntos clave
- •Más de 1.082 BTC valorados en aproximadamente 70 millones de dólares fueron robados de 1.196 billeteras Coldcard en un barrido coordinado de 41 minutos el 30 de julio, casi el doble de los 594 BTC reportados inicialmente.
- •Un error de firmware introducido en marzo de 2021 hizo que los dispositivos Coldcard Mk3 afectados generaran frases semilla utilizando una aleatoriedad basada en software predecible en lugar del generador de números aleatorios de hardware seguro.
- •Los atacantes pudieron reconstruir las claves privadas de las víctimas completamente sin conexión, sin necesidad de acceder físicamente a los dispositivos ni a las frases de recuperación, vulnerando el modelo de seguridad air-gapped de la billetera.
- •En modelos más recientes de Coldcard, incluidos Mk4, Q y Mk5, la vulnerabilidad habría reducido el espacio posible de semillas a aproximadamente 4.000 millones de combinaciones, lo cual es factible computacionalmente mediante fuerza bruta.
- •El incidente revela que la generación de entropía en las billeteras hardware representa un único punto de falla cuya corrección no puede ser fácilmente verificada por los usuarios finales ni por auditores externos después de la configuración.

El robo de más de 1.000 BTC, valorado en aproximadamente 70 millones de dólares, de billeteras Bitcoin Coldcard vulnerables representa uno de los compromisos de billeteras hardware más significativos registrados. Coldcard, fabricada por la empresa canadiense de seguridad Bitcoin Coinkite, es ampliamente considerada como una de las billeteras hardware más enfocadas en la seguridad del mercado, valorada por su diseño air-gapped que mantiene las claves privadas aisladas de dispositivos conectados a internet. Lo que distingue a este incidente es que los atacantes nunca necesitaron acceso físico a los dispositivos ni a las frases de recuperación de los usuarios, vulnerando precisamente el modelo de amenaza contra el que la billetera fue diseñada para protegerse.
Los investigadores ahora estiman que 1.082,65 BTC fueron robados de 1.196 billeteras en un barrido coordinado que duró apenas 41 minutos el 30 de julio. Esta cifra casi duplica la estimación inicial de 594 BTC. Según Galaxy Research, los fondos fueron drenados en seis bloques consecutivos de Bitcoin, con las billeteras vaciadas en rápida sucesión.
A diferencia de la mayoría de los ataques a billeteras hardware, que normalmente dependen de la ingeniería social (engañar a los usuarios para que revelen sus frases semilla, instalen firmware malicioso o entreguen sus dispositivos), este exploit se dirigió al proceso de creación de la billetera en sí. Un error de firmware introducido en marzo de 2021 hizo que los dispositivos Coldcard Mk3 afectados generaran frases semilla de recuperación utilizando una aleatoriedad predecible basada en software, en lugar del generador de números aleatorios de hardware seguro del dispositivo.
Esto significó que los atacantes pudieron reconstruir matemáticamente las claves privadas de las víctimas de forma remota, sin siquiera tocar las billeteras hardware. Representa uno de los pocos casos documentados en los que una falla en la generación de entropía de la billetera (y no un error del usuario o phishing) condujo directamente a un robo a gran escala. La falla responde a una clase de vulnerabilidad observada en otros sistemas criptográficos, especialmente el error de Debian OpenSSL de 2008, donde un solo cambio en el código redujo drásticamente el conjunto de claves posibles generadas por millones de servidores, forzando una reemisión global de certificados SSH y SSL.
Cómo funcionó el exploit
La cadena de ataque se desarrolló en las siguientes etapas:
-
Creación de la billetera: Durante la configuración, la billetera hardware Coldcard está diseñada para generar un número aleatorio criptográficamente seguro conocido como semilla, que constituye la base de la seguridad de la billetera.
-
Credenciales derivadas de la semilla: Cada clave privada, clave pública y dirección de criptomonedas que la billetera creará se deriva matemáticamente de esta semilla utilizando algoritmos estandarizados y públicamente conocidos. Mientras la semilla permanezca impredecible, la billetera se mantiene segura.
-
Diseño del RNG de hardware: En condiciones normales de funcionamiento, el firmware de la billetera obtiene entropía de un generador de números aleatorios de hardware (RNG) dedicado, produciendo una semilla que es efectivamente imposible de predecir o reproducir.
-
Mala configuración del build de firmware: Una configuración interna de compilación indicó erróneamente al firmware que omitiera el generador de números aleatorios de hardware durante la creación de la billetera.
-
Falla de validación: En lugar de verificar si el RNG de hardware estaba realmente habilitado, una biblioteca de software de apoyo solo comprobó si la opción de configuración existía. Debido a esta lógica de validación defectuosa, el firmware continuó sin generar ningún error.
-
Alternativa más débil: En lugar de utilizar la entropía impredecible del hardware, el firmware generó la semilla utilizando una rutina básica de software.
-
Entradas predecibles: La rutina de software fue sembrada utilizando dos fuentes: el número de serie asignado de fábrica del dispositivo, que nunca cambia, y los registros del reloj del chip, cuyos valores pueden ser estimados o reproducidos por un atacante utilizando otro dispositivo del mismo modelo.
-
Espacio de semillas reducido: En lugar de seleccionar de un número astronómicamente grande de semillas posibles, las billeteras afectadas solo podían generar un conjunto mucho más pequeño y finito. En los dispositivos Coldcard Mk2 y Mk3 más antiguos, los investigadores descubrieron que la generación de semillas podía determinarse directamente. En los modelos Mk4, Q y Mk5, el espacio posible de semillas se redujo a aproximadamente 4.000 millones de combinaciones.
-
Fuerza bruta sin conexión: Debido a que 4.000 millones de posibilidades están al alcance de las computadoras modernas, un atacante podría generar sistemáticamente cada semilla candidata en su propio hardware, completamente sin conexión.
-
Derivación de direcciones: Para cada semilla generada, el atacante derivó todas las direcciones de criptomonedas correspondientes utilizando los mismos estándares públicos de derivación que emplea la billetera.
-
Comparación con la blockchain: Dado que las direcciones y los saldos de la blockchain son públicos, el atacante verificó si alguna dirección generada coincidía con una que contuviera criptomonedas.
-
Sin interacción con la víctima: Todo el ataque se realizó sin conexión. La Coldcard de la víctima nunca necesitó estar conectada a internet, desbloqueada ni accionada físicamente. El dispositivo pudo permanecer apagado en una caja fuerte mientras el atacante realizaba la búsqueda en otro lugar.
-
Múltiples formatos de dirección: Según el análisis de Galaxy, las billeteras comprometidas incluían 1.183 con direcciones modernas Native SegWit, 7 con direcciones SegWit más antiguas y 6 con formatos de dirección heredados (legacy).
-
Enumeración automatizada: En lugar de atacar víctimas individuales, el atacante probó sistemáticamente cada semilla posible y cada ruta de derivación de direcciones hasta encontrar billeteras con fondos, lo que indica un barrido automatizado.
-
Capacidad de búsqueda indefinida: Debido a que el ataque es completamente sin conexión, el atacante puede pausar, ampliar, refinar y reanudar el proceso de enumeración en cualquier momento, aumentando la probabilidad de descubrir billeteras vulnerables adicionales.
Implicaciones para la seguridad de las billeteras hardware
El incidente desafía uno de los supuestos de seguridad fundamentales de Bitcoin: que las billeteras hardware proporcionan una protección sólida siempre que los usuarios mantengan sus frases de recuperación sin conexión. En este caso, las propias billeteras generaron frases semilla débiles, dejando incluso a los dispositivos correctamente almacenados vulnerables años después de su creación.
La falla afecta específicamente a las billeteras Coldcard Mk3 creadas con la versión de firmware 4.0.1 o posterior durante el período afectado. No se cree que los modelos más recientes de Coldcard hayan sido afectados por robos reales, aunque los investigadores señalaron que el espacio de semillas en los modelos Mk4, Q y Mk5 se habría reducido a aproximadamente 4.000 millones de combinaciones si el error hubiera estado presente.
El ataque pone de relieve cómo incluso la seguridad de hardware de confianza puede verse fundamentalmente socavada si la aleatoriedad criptográfica falla en el momento en que se crea una billetera, una vulnerabilidad que ninguna cantidad de vigilancia por parte del usuario puede mitigar. La implicación más amplia para la industria de billeteras hardware es que la generación de entropía representa un único punto de falla cuya corrección es difícil de verificar externamente, ya que la aleatoriedad producida durante la fabricación y la configuración no es fácilmente auditable por los usuarios finales o por revisores externos con posterioridad.