NoticiasCriptoFalla de baja entropía en Coldcard impulsa a los tenedores de Bitcoin a replantearse la confianza

Falla de baja entropía en Coldcard impulsa a los tenedores de Bitcoin a replantearse la confianza

Autor: Cointelegraph·

Puntos clave

  • Los atacantes han robado más de 100 millones de dólares en Bitcoin aprovechando una vulnerabilidad de baja entropía en las billeteras hardware Coldcard que permitió forzar por fuerza bruta las claves privadas.
  • La vulnerabilidad se originó en la versión de firmware 4.0.1, publicada en marzo de 2021, que reemplazó el generador de números aleatorios de hardware STM32 por el generador de números pseudoaleatorios Yasmarang de MicroPython.
  • Coinkite estima que los dispositivos Mk2 y Mk3 producían semillas con aproximadamente 40 bits de entropía, mientras que los modelos Mk4, Mk5 y Q alcanzaban unos 70 bits, ambos muy por debajo de los 128 bits requeridos para una frase semilla segura de 12 palabras.
  • Los usuarios que añadieron entropía adicional mediante dados o emplearon una frase de paso BIP-39 con una ruta de derivación no estándar quedaron protegidos del exploit.
  • Coinkite ha publicado una advertencia oficial de generación de semillas para los dispositivos afectados, y se están promoviendo múltiples métodos de entropía física, incluidos lanzamientos de dados y tablas de consulta en papel, como alternativas más seguras.
Falla de baja entropía en Coldcard impulsa a los tenedores de Bitcoin a replantearse la confianza

Tras la divulgación de una grave vulnerabilidad de baja entropía en las billeteras hardware Coldcard —vinculada a robos observados públicamente que comenzaron el 30 de julio—, los tenedores de Bitcoin están replanteándose las suposiciones de confianza en sus configuraciones de autocustodia. Los atacantes han explotado la falla para forzar por fuerza bruta las claves privadas, lo que ha resultado en el robo de más de 100 millones de dólares en BTC.

Coldcard, fabricada por Coinkite, ha sido considerada ampliamente como una de las billeteras hardware más enfocadas en la seguridad dentro del ecosistema de Bitcoin, comercializada específicamente por su diseño air-gapped y su compatibilidad con funciones avanzadas como multisig y flujos de trabajo PSBT. El quebranto de ese posicionamiento ha intensificado el escrutinio sobre cómo los proveedores de billeteras hardware implementan y mantienen sus rutas de código más críticas para la seguridad.

Cómo funcionó la falla de entropía de Coldcard

Los dispositivos Coldcard estaban equipados con "generadores de números verdaderamente aleatorios" (TRNG) STM32 diseñados para depender de procesos físicos y producir frases semilla no adivinables. Sin embargo, parece haberse introducido una vulnerabilidad crítica cuando el creador de Coldcard, NVK, inició una reescritura del firmware para transitar el proyecto de un modelo de software libre con licencia GPL a un modelo de solo lectura.

A partir de la versión de firmware 4.0.1, publicada en marzo de 2021, los dispositivos usaron el generador de números pseudoaleatorios (PRNG) Yasmarang de MicroPython en lugar de aprovechar adecuadamente el RNG de hardware STM32. Esta desviación anuló efectivamente la fuente de entropía basada en hardware. La generación de números aleatorios sigue siendo un problema fundamentalmente difícil en las ciencias de la computación, razón por la cual la creación de claves privadas seguras y no adivinables siempre debe depender, al menos en parte, de procesos físicos externos. El alejamiento de la licencia GPL también redujo la capacidad de los desarrolladores independientes para auditar los cambios de firmware en tiempo real, una tensión que la comunidad de billeteras hardware de código abierto ha señalado durante mucho tiempo como un riesgo sistémico.

Los analistas caracterizaron ampliamente el uso de Yasmarang como una alternativa preprogramada. Coinkite, el fabricante detrás de Coldcard, cuestionó esta caracterización en una publicación reciente en X.

La posibilidad de que los Coldcard recurrieran por defecto a un método obviamente inseguro de generación de semillas alimentó la especulación en X sobre si la falla era una puerta trasera colocada intencionalmente. El periodista de investigación de Bitcoin Hodlnaut especuló que el error se originó en prácticas de desarrollo descuidadas e intentos de suprimir errores mediante cambios arbitrarios en el código.

Según las estimaciones propias de Coinkite, los dispositivos Mk2 y Mk3 generaban semillas con solo aproximadamente 40 bits de entropía, mientras que los modelos Mk4, Mk5 y Q alcanzaban unos 70 bits. Ambas cifras están muy por debajo de los 128 bits requeridos para una frase semilla segura de 12 palabras.

Relacionado: Hackers de Coldcard transfieren 64 BTC y 200 ETH a mezcladores de criptomonedas

La probabilidad de que una billetera determinada pudiera verse comprometida dependía de si el usuario había añadido entropía adicional mediante dados, o si había empleado una frase de paso BIP-39 combinada con una ruta de derivación no estándar.

James O'Beirne lanzó posteriormente cktripwire, un sitio web que despliega direcciones honeypot diseñadas para identificar qué configuraciones de billetera están siendo vaciadas activamente por los atacantes.

Coinkite también ha publicado una advertencia oficial de generación de semillas para los dispositivos afectados.

Cómo la entropía física protegió a algunas billeteras

El exploit de Coldcard ha reforzado de manera contundente uno de los principios fundacionales de la comunidad de Bitcoin: no confíes, verifica.

Los usuarios que decidieron no depender de un componente de hardware opaco para la generación de entropía en la etapa más crítica para la seguridad —y que en su lugar utilizaron un número suficiente de tiradas de dados físicos— quedaron completamente protegidos del exploit. Lanzar dados es un proceso simple y visiblemente transparente que cualquier usuario común puede auditar y comprender de manera intuitiva. Verificar un TRNG, por el contrario, requeriría una inspección física detallada de la electrónica del dispositivo y un examen exhaustivo de su firmware.

Si bien algunos comentaristas han citado los eventos recientes como evidencia de que la autocustodia es fundamentalmente defectuosa, adherirse a las mejores prácticas de entropía deja muy pocas vías para un atacante remoto. Cuando una frase semilla se genera mediante entropía física en lugar de procesos dependientes del hardware, se elimina el punto único de falla más crítico en la creación de la billetera.

La clave pública extendida (xpub) y las direcciones de recepción derivadas de la semilla pueden verificarse de forma cruzada importando la semilla en múltiples dispositivos independientes. La exfiltración de nonces a través de un airgap también puede detectarse confirmando que dos dispositivos producen firmas compatibles con RFC 6979 idénticas al procesar la misma transacción sin firmar.

La generación segura de entropía es, por lo tanto, el requisito absoluto para una billetera segura. Desde que el exploit de Coldcard se hizo público, diversos métodos y propuestas para la generación de entropía confiable han circulado ampliamente en X.

El enfoque más popular consiste en verificar la capacidad del dispositivo para convertir correctamente las caras de los dados en una frase semilla BIP-39 aplicando un hash SHA-256. Usar más de 100 tiradas de dados genera suficiente entropía para una semilla de 24 palabras.

Métodos más simples basados en papel, como la tabla de consulta publicada por Bitbox, dividen la lista de palabras BIP-39 de modo que una combinación de seis tiradas de dados y un lanzamiento de moneda puede asignarse directamente a una palabra semilla sin ningún dispositivo electrónico.

Herramientas más avanzadas, como la hoja de trabajo de eliminación de sesgo de dados codex32, emplean un extractor de von Neumann —un procedimiento calculable enteramente a mano— para producir una frase semilla segura incluso con dados sesgados.

Una alternativa a los dados consiste en imprimir la lista completa de palabras BIP-39, recortar las palabras en papeles del mismo tamaño, mezclarlos a fondo y extraer 24 palabras al azar. Productos como Seedsticks o Entropia ofrecen implementaciones más cómodas y duraderas de este método.

Hardware especializado como Frostsnap intenta distribuir de forma verificable la generación de entropía entre múltiples dispositivos. Algunos usuarios incluso han comenzado a diseñar sus propios instrumentos físicos de entropía capaces de producir frases semilla casi tan rápido como una billetera electrónica dedicada.

Revista: ¿Significan los ataques a Coldcard que todas las billeteras hardware son ahora inseguras?