NoticiasCriptoColdcard lanza una importante actualización de firmware tras una falla en la generación de semillas que expuso a clientes a robos

Coldcard lanza una importante actualización de firmware tras una falla en la generación de semillas que expuso a clientes a robos

Autor: CryptoNewsNet·

Puntos clave

  • El firmware 5.6.1 exige que los usuarios aporten aleatoriedad mediante acciones como presionar teclas, lanzar dados o voltear monedas al crear una semilla.
  • Coldcard indica que el nuevo proceso de generación de semillas reduce la dependencia del generador de números aleatorios interno del dispositivo.
  • La empresa advierte que las carteras creadas con el método vulnerable siguen expuestas y deben migrarse en lugar de solucionarse con un parche.
  • La actualización añade una verificación final del PSBT antes de firmar, diseñada para detectar cambios en la transacción hechos por una computadora después de la aprobación del usuario.
  • Coldcard también ha restringido las transferencias USB en sesiones cifradas y ha bloqueado las funciones del modo Delta que podrían revelar información de la semilla.
Coldcard lanza una importante actualización de firmware tras una falla en la generación de semillas que expuso a clientes a robos

Coldcard lanza una importante actualización de firmware tras una falla en la generación de semillas que expuso a clientes a robos

Coldcard ha implementado una importante actualización de firmware tras una falla en la generación de semillas que dejó a algunos clientes expuestos a robos. La empresa insta a los usuarios de sus dispositivos Mk4, Mk5 y Q a instalar el firmware 5.6.1, que cambia la forma en que las carteras de hardware crean, protegen y validan los datos de la cartera. Los dispositivos Coldcard son producidos por Coinkite y comercializados como herramientas exclusivas para Bitcoin orientadas a la autocustodia con enfoque en la seguridad, un mercado en el que la fiabilidad del proceso de generación de semillas es la promesa central del producto.

La aleatoriedad aportada por el usuario ahora es obligatoria para crear semillas

Un cambio central concierne a la generación de semillas: Coldcard ahora exige que los usuarios aporten su propia aleatoriedad al crear una semilla. Los usuarios pueden presionar teclas, lanzar dados o voltear monedas, y el dispositivo combina esa entrada con su entropía de hardware y sus protecciones criptográficas. Este cambio de diseño responde a un riesgo fundamental en las carteras de hardware: una frase de recuperación se deriva de entropía aleatoria y, si esa entropía es predecible o está comprometida, las claves privadas resultantes —y los fondos que controlen— pueden ser recreadas por un atacante. Incorporar la entrada del usuario en el proceso reduce la dependencia del generador de números aleatorios interno del dispositivo como único punto de confianza. La empresa advierte, sin embargo, que la actualización no puede proteger las semillas que fueron creadas originalmente mediante el proceso vulnerable, por lo que los clientes que posean semillas expuestas deben migrar sus fondos en lugar de confiar únicamente en el parche.

Verificaciones más estrictas en las operaciones de la cartera

Más allá de la generación de semillas, esta versión añade salvaguardas que cubren las transacciones y las conexiones USB. El dispositivo ahora realiza una verificación de PSBT (transacción de Bitcoin parcialmente firmada) inmediatamente antes de firmar, de modo que los usuarios reciben una advertencia si una computadora cambia detalles de la transacción después de que la hayan aprobado. El PSBT, estandarizado en el BIP 174, es el formato que las carteras y los coordinadores usan para intercambiar transacciones parcialmente firmadas entre las partes, y la verificación de último segundo apunta a un escenario en el que una computadora comprometida altera una transacción después de que el usuario la revisó en la pantalla del propio dispositivo.

Las sesiones cifradas ahora restringen las transferencias USB únicamente a los resultados más recientes generados por el dispositivo, y Coldcard ha bloqueado las funciones del modo Delta que podrían exponer información sensible de la semilla. El firmware también mejora las pruebas de aleatoriedad del hardware, la recuperación de copias de seguridad, la seguridad multisig y la verificación del firmware, reduciendo los riesgos en las distintas etapas de uso de la cartera.

Además, Coldcard ha creado una página de estado de seguridad y está ayudando a los clientes a mover sus fondos desde semillas expuestas. Las autoridades continúan investigando los robos asociados con la vulnerabilidad anterior, y tanto el alcance de las pérdidas como cualquier atribución de responsabilidad siguen sin resolverse.