Falla en la generación de semillas de Coldcard genera alerta tras el drenaje de 594 BTC en 25 minutos
Puntos clave
- •La vulnerabilidad afecta a las billeteras Coldcard Mk2 y Mk3 con semillas generadas utilizando versiones de firmware 4.0.0 a 5.0.3, ya que un error de configuración de firmware provocó que la generación de semillas dependiera de valores públicamente conocidos en lugar de un generador de números aleatorios por hardware.
- •Los modelos más nuevos de Coldcard —el Mk4, Q y Mk5— también generan semillas con solo 72 bits de entropía en lugar de los 128 bits previstos, aunque a través de un mecanismo diferente relacionado con el diseño de su elemento seguro.
- •Aproximadamente 594 BTC por un valor de alrededor de $38 millones fueron drenados de aproximadamente 500 billeteras en un lapso de 25 minutos, con transacciones adicionales vinculadas que podrían elevar el total a hasta 1,082 BTC.
- •Los usuarios que emplearon una frase de paso BIP-39 independiente junto con su PIN enfrentan muy poco riesgo de pérdida, siempre que esa frase de paso nunca haya sido ingresada en un teléfono inteligente, computadora o sitio web.
- •La recuperación del Bitcoin robado se considera poco probable debido a la irreversibilidad de las transacciones de Bitcoin y al uso típico de servicios de mezcla por parte de los atacantes para oscurecer los flujos de fondos.

Coinkite ha emitido una advertencia a los propietarios de su billetera hardware Coldcard Mk3: cualquier semilla de Bitcoin generada desde marzo de 2021 podría ser vulnerable debido a una falla descubierta que podría hacer que esas semillas sean predecibles. Los dispositivos Coldcard se comercializan específicamente para el almacenamiento en frío exclusivo de Bitcoin con seguridad de air-gap, lo que hace que una falla de previsibilidad de semillas sea particularmente significativa para los usuarios que eligieron el producto por su modelo de seguridad reforzado. El anuncio coincidió con un incidente importante en el que aproximadamente 594 BTC —valorados en unos $38 millones— fueron drenados de alrededor de 500 billeteras.
Modelos afectados y no afectados
La vulnerabilidad está relacionada con el firmware, no con el hardware. Según el equipo de ingeniería y seguridad de Bitcoin de The Block, el Mk1 nunca ejecutó el código defectuoso. Los dispositivos Mk2 y Mk3 que ejecutaban la versión de firmware 3.2.2 o posterior inicialmente estaban generando semillas correctamente utilizando un generador de números aleatorios por hardware.
La vulnerabilidad aparece por primera vez en la versión de firmware 4.0.0. Cualquier semilla de Mk2 o Mk3 creada utilizando las versiones de firmware 4.0.0 a 4.1.9 se encuentra dentro de una "ruta vulnerable confirmada", ya que el dispositivo no volvió a sembrar de forma segura su fuente de aleatoriedad. Coinkite extiende esta advertencia hasta la versión de firmware 5.0.3, la última versión de firmware compatible con el Mk3.
Inicialmente, Coinkite afirmó que solo el Mk3 estaba afectado, mientras que los modelos más nuevos —el Mk4, Q y Mk5— fueron descritos como "no afectados según nuestro análisis preliminar". Sin embargo, en un aviso posterior, la empresa reconoció que estos modelos más nuevos también generan semillas con solo 72 bits de entropía en lugar de los 128 bits previstos, aunque a través de un mecanismo diferente debido a su diseño distinto. Según The Block, el Mk4, Q y Mk5 extraen entropía de un elemento seguro pero solo retienen cuatro bytes de la misma, lo que limita el número de posibles rutas de generación de semillas.
Coinkite confirmó que sus productos Tapsigner, Opendime y Satscard utilizan bases de código completamente diferentes y permanecen sin afectar.
El drenaje de $38 millones
El exploit se desarrolló rápidamente. El viernes, aproximadamente 500 billeteras —cada una con más de 0.15 BTC— fueron drenadas entre las 01:31 y las 01:56 UTC. Muchas de estas billeteras habían estado inactivas durante años, con actividad de monedas que se remonta al periodo entre 2021 y 2026.
Rob Hamilton, director ejecutivo de AnchorWatch, informó en X que rastreó 1,324 salidas gastadas en 500 transacciones que abarcan tres bloques, con 562 BTC posteriormente consolidados en una sola dirección.
El total podría ser mayor. El ingeniero de Block, Clay Garrett, identificó 695 transacciones adicionales que presentaban la misma firma que los robos confirmados, moviendo colectivamente aproximadamente 488.1 BTC. Si se incluyen todas las transacciones vinculadas, el total combinado podría alcanzar aproximadamente 1,082 BTC. Coinkite aún no ha verificado si el drenaje de billeteras fue causado por la falla de firmware.
Causa técnica de origen
La generación segura de números aleatorios es fundamental para toda la seguridad de claves de criptomonedas; cuando falla, las semillas pueden derivarse potencialmente de información observable públicamente, colapsando todo el modelo de seguridad. The Block rastreó el problema hasta una configuración de firmware que desactivaba el generador de números aleatorios por hardware del Mk3. Una biblioteca utilizada junto con el firmware solo verificaba la presencia del ajuste de configuración, no si estaba activado o desactivado. Como resultado, la generación de claves recurrió a un método basado en software que dependía de valores públicamente conocidos, incluidos el número de serie del dispositivo y los registros del reloj.
Coinkite rastreó el problema hasta un commit de código fechado el 1 de marzo de 2021, incorporado por primera vez en la versión de firmware 4.0.0. La empresa afirmó que divulgó la vulnerabilidad antes de completar todas sus pruebas porque "la explotación activa está en curso".
Acciones recomendadas para los propietarios
La guía de Coinkite depende de cómo esté configurada cada billetera. Según la evaluación preliminar de la empresa, los usuarios que emplearon una frase de paso BIP-39 independiente además de un PIN enfrentan muy poco riesgo de perder fondos, siempre que la frase de paso nunca haya sido ingresada en un teléfono inteligente, computadora o sitio web.
A todos los demás usuarios se les aconseja mover sus fondos. Coinkite recomienda crear una nueva semilla en un dispositivo no infectado, verificar que las direcciones de respaldo y recepción sean correctas, enviar primero una pequeña transacción de prueba y luego transferir el saldo restante.
La empresa también describe un método avanzado de lanzamiento de dados que omite por completo el generador de números aleatorios del dispositivo. Sin embargo, Coinkite advierte a los usuarios contra actuar con prisa, señalando que los errores durante la recuperación podrían causar más daño que la propia vulnerabilidad.
Perspectivas de recuperación
No se espera que la recuperación del Bitcoin robado sea posible. Las transacciones de Bitcoin son irreversibles por diseño, y aunque el libro mayor público de la blockchain hace que los fondos robados sean rastreables en principio, los atacantes con frecuencia utilizan servicios de mezcla u otras técnicas para oscurecer los flujos. El incidente subraya la importancia de evaluar las billeteras hardware en función de criterios verificables como auditorías de seguridad independientes, firmware reproducible, certificaciones, prácticas de divulgación y respuesta a vulnerabilidades —factores particularmente relevantes a la luz del incidente del Coldcard Mk3.