NoticiasCriptoVulnerabilidad de la billetera Coldcard drena hasta 89 millones de dólares en Bitcoin de más de 1.200 direcciones

Vulnerabilidad de la billetera Coldcard drena hasta 89 millones de dólares en Bitcoin de más de 1.200 direcciones

Autor: Fox Business Markets·

Puntos clave

  • Un error de programación en el firmware de las billeteras Coldcard podría haber hecho predecibles algunas frases de recuperación, lo que potencialmente permitiría a atacantes robar Bitcoin sin acceso físico al dispositivo.
  • Galaxy Research informó que el 30 de julio, atacantes drenaron más de 1.000 Bitcoin de 1.196 billeteras en 41 minutos, con pérdidas totales estimadas que alcanzan casi 89 millones de dólares.
  • Coinkite emitió una actualización de firmware, pero advirtió que los usuarios que ya generaron frases de recuperación con el software afectado deben crear nuevas semillas y migrar sus fondos para estar protegidos.
  • El CEO de Coldcard, Rodolfo Novak, se disculpó públicamente, asumió toda la responsabilidad e instó a todos los usuarios que generaron semillas en dispositivos Coldcard a mover sus fondos de inmediato.
  • El equipo de seguridad de Block publicó sus hallazgos porque cree que los ataques siguen en curso, aunque el método exacto de explotación permanece en investigación.
Vulnerabilidad de la billetera Coldcard drena hasta 89 millones de dólares en Bitcoin de más de 1.200 direcciones

Una falla crítica de software en Coldcard, una billetera de hardware de Bitcoin ampliamente utilizada, podría haber permitido a atacantes robar aproximadamente 70 millones de dólares en Bitcoin en menos de una hora, lo que ha provocado advertencias urgentes por parte de investigadores de seguridad y del fabricante del dispositivo.

Forbes informó por primera vez sobre los ataques. Investigadores de Galaxy Research señalan que el 30 de julio, atacantes drenaron más de 1.000 Bitcoin de 1.196 billeteras digitales en apenas 41 minutos. Galaxy identificó posteriormente dos oleadas adicionales de actividad sospechosa, elevando las pérdidas totales estimadas a casi 89 millones de dólares.

Galaxy advirtió que sus hallazgos se basan en un análisis de blockchain y que no ha confirmado que todas las billeteras afectadas hayan sido creadas con el software vulnerable.

Coldcard, fabricado por la empresa canadiense Coinkite, es un dispositivo portátil utilizado por inversores de criptomonedas para almacenar Bitcoin sin conexión a internet en lugar de dejarlo en un exchange de criptomonedas. Comúnmente conocido como "billetera de hardware", el dispositivo está diseñado para evitar que los hackers accedan al Bitcoin de un usuario de forma remota. Las billeteras de hardware son ampliamente recomendadas por expertos en seguridad como uno de los métodos más seguros para almacenar criptomonedas, ya que mantienen las claves privadas desconectadas de dispositivos conectados a internet, lo que hace que este tipo de vulnerabilidad sea particularmente notable dentro de la industria.

Según un aviso de seguridad del equipo de Bitcoin Engineering and Security de Block, un error de programación en ciertas versiones del firmware de Coldcard podría haber debilitado una de las características de seguridad clave de la billetera. Block señaló que el error podría haber hecho que algunas frases de recuperación fueran lo suficientemente predecibles como para que atacantes sofisticados pudieran deducirlas bajo circunstancias específicas, lo que potencialmente permitiría el robo de Bitcoin sin acceso físico al dispositivo. Una frase de recuperación, también conocida como frase semilla, es una secuencia de palabras que funciona como una clave maestra, otorgando acceso total a los fondos almacenados en una billetera. Si se compromete, un atacante puede controlar el Bitcoin asociado independientemente del dispositivo físico o software utilizado.

Block declaró que publicó sus hallazgos porque cree que los ataques aún están en curso, aunque los investigadores señalaron que continúan investigando exactamente cómo se está explotando la vulnerabilidad.

Coinkite ha emitido desde entonces una actualización de software diseñada para evitar que el problema afecte a las billeteras recién creadas. Sin embargo, la empresa advirtió que simplemente instalar la actualización no protegerá a los usuarios que ya generaron una frase de recuperación con el firmware afectado.

"Actualizar el firmware no repara una semilla que fue generada por un firmware afectado", dijo Coinkite en su aviso de seguridad. "Debe generarse una nueva semilla y migrar los fondos a la nueva billetera".

Coinkite también advirtió que importar la misma frase de recuperación en una billetera diferente no resuelve la vulnerabilidad, porque la debilidad está ligada a la frase de recuperación en sí y no al dispositivo físico.

El CEO de Coinkite, Rodolfo Novak, emitió una disculpa pública en X, declarando que la empresa estaba "consternada" y asumiendo "toda la responsabilidad por el error de firmware".

"Lo siento y estoy devastado", escribió Novak. "Nuestro equipo está consternado por las noticias de ayer".

Novak instó a los clientes a tomar medidas inmediatas: "Si generaste una semilla usando una billetera Coldcard, mueve tus fondos ahora, utilizando nuestras mejores prácticas actualizadas, antes de seguir leyendo".

También apeló a la comunidad en general para ayudar a difundir la advertencia: "Si conoces a alguien que tenga un Coldcard, por favor asegúrate de que vea esto. Algunos usuarios afectados pueden no estar viendo las redes sociales en este momento, y cada hora cuenta".

Novak dijo que Coinkite sigue trabajando para determinar el número total de usuarios afectados y planea publicar una explicación técnica detallada tras su investigación. "Aún no tenemos la atribución completa ni el alcance del problema, y no especularemos hasta que se complete nuestra evaluación técnica integral", escribió.

La empresa señaló que está ayudando a los clientes afectados que deseen presentar denuncias policiales o reclamos de seguros y que está cooperando con investigadores de blockchain y agencias de aplicación de la ley.

La advertencia se propagó rápidamente por la industria de las criptomonedas. El CEO de Jan3, Samson Mow, escribió en X: "Si estás usando un COLDCARD, cualquier versión de firmware o MK, migra tus fondos inmediatamente. Si conoces a alguien que lo esté usando, avísale lo antes posible... Los ataques están en curso, así que hazlo rápidamente".

Si bien el aviso inicial se centró en los dispositivos Coldcard más antiguos, Coinkite ha ampliado desde entonces la lista de productos afectados para incluir modelos y versiones de software adicionales. La empresa señaló que los clientes que generaron su frase de recuperación utilizando al menos 50 tiradas de dados privadas no se ven afectados por esta falla específica por sí sola. No obstante, Coinkite recomienda que cualquier persona que no esté segura de cómo se configuró su billetera cree una nueva frase de recuperación y migre sus fondos como medida de precaución.

Block enfatizó que ninguno de sus propios productos o clientes se ve afectado por la vulnerabilidad. La empresa señaló que publicó sus hallazgos después de colaborar con investigadores de seguridad anónimos y recibir reportes de usuarios de Coldcard.

Por separado, los desarrolladores de la billetera Bitkey de Jack Dorsey indicaron que están investigando un problema reportado diferente relacionado con su producto, pero no están aconsejando a los clientes que dejen de usar la billetera.

"Nuestra recomendación es que sigas usando tu Bitkey con normalidad", escribió en X el desarrollador de Bitkey, Clay Garrett. Garrett señaló que el problema reportado requeriría "circunstancias excepcionales" para ser explotado y no proporcionaría a un atacante información suficiente para robar los fondos de los clientes. "Nuestra evaluación es que esto no presenta riesgo de drenajes remotos ni pérdida inmediata de fondos", añadió.

FOX Business se comunicó con Coinkite, Galaxy Research, Block, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA), el FBI, la Policía Montada Real Canadiense (RCMP), el Centro Canadiense de Ciberseguridad y Chainalysis para solicitar comentarios, pero no recibió respuestas de inmediato.