NoticiasCriptoCoinkite advierte a usuarios de Coldcard Mk3 mientras expertos de seguridad investigan un barrido inexplicado de 594 BTC

Coinkite advierte a usuarios de Coldcard Mk3 mientras expertos de seguridad investigan un barrido inexplicado de 594 BTC

Autor: Cointelegraph·

Puntos clave

  • Coinkite advierte que las frases semilla generadas en dispositivos Coldcard Mk3 con versiones de firmware 4.0.1 a 5.0.3 podrían ser vulnerables, mientras que los modelos Mk4, Q y Mk5 no están afectados.
  • Especialistas en seguridad de Bitcoin están investigando un barrido coordinado de 594,48 BTC valorado en aproximadamente 38,3 millones de dólares desde direcciones de firma única, aunque no se ha establecido una conexión definitiva con el problema del firmware Mk3.
  • Coinkite aconseja a los usuarios afectados crear una nueva semilla en un dispositivo no afectado, verificar la copia de seguridad y la dirección de recepción, enviar primero una pequeña transacción de prueba y luego transferir el saldo restante.
  • Las semillas combinadas con una frase de paso BIP-39 conllevan un riesgo mínimo, pero esta protección no se extiende al PIN del dispositivo Coldcard.
  • Los expertos en seguridad plantean la hipótesis de que un generador de números aleatorios de baja entropía podría haber producido semillas predecibles, y advierten que las billeteras drenadas parcialmente en el barrido inicial podrían enfrentar más intentos de robo.
Coinkite advierte a usuarios de Coldcard Mk3 mientras expertos de seguridad investigan un barrido inexplicado de 594 BTC

Coinkite, el fabricante canadiense detrás de la billetera hardware Coldcard, ha emitido una advertencia urgente instando a los usuarios de Coldcard Mk3 a reubicar los fondos de cualquier billetera cuyas frases semilla hayan sido creadas en versiones de firmware afectadas. Los dispositivos Coldcard son ampliamente utilizados en la autocustodia de Bitcoin, en parte porque se comercializan como billeteras air-gapped que mantienen las claves privadas sin conexión.

El jueves, la empresa declaró que las semillas generadas en un Coldcard Mk3 con firmware versión 4.0.1 —lanzado en marzo de 2021— o cualquier firmware posterior de Mk3 podrían ser vulnerables. El problema potencial se extiende hasta la versión 5.0.3, la última versión de firmware compatible con el Mk3. Según el análisis preliminar de Coinkite, los dispositivos Mk4, Q y Mk5 no están afectados.

La advertencia coincide con un examen en curso por parte de especialistas en seguridad de Bitcoin sobre un gran barrido coordinado de 594,48 BTC desde direcciones de firma única. Aún no existe evidencia pública definitiva que vincule el problema del firmware Mk3 con esas transferencias.

Actuando "por precaución," Coinkite aconsejó a los usuarios afectados crear una nueva semilla en un dispositivo no afectado, verificar tanto la copia de seguridad como la dirección de recepción, enviar primero una pequeña transacción de prueba y solo entonces transferir el saldo restante. La empresa describió su investigación como en curso y se comprometió a publicar una revisión técnica formal.

Coinkite también señaló que las semillas afectadas combinadas con una frase de paso BIP-39 conllevan un riesgo mínimo. La empresa enfatizó que esto se refiere específicamente a una frase de paso BIP-39, no al PIN del dispositivo Coldcard.

Expertos en seguridad examinan el barrido de 594 BTC

El barrido coordinado atrajo la atención pública después de que un usuario de Reddit informara que los fondos habían sido drenados de una billetera cuya semilla fue generada originalmente en un Coldcard Mk3 comprado en mayo de 2021. El usuario declaró que la misma semilla fue posteriormente restaurada en un Coldcard Mk4 en enero de 2026, lo que significa que había sido ingresada en un segundo dispositivo después de su creación inicial. Este relato es autoinformado y no vincula de manera concluyente a Coldcard con el barrido más amplio.

En un análisis preliminar publicado el viernes, el CEO y cofundador de AnchorWatch, Rob Hamilton, informó que 1.324 salidas de transacción no gastadas fueron barridas en 500 transacciones dentro de una ventana de tres bloques, totalizando 594,48 BTC. Al momento de escribir esto, esa cantidad tenía un valor aproximado de 38,3 millones de dólares, según un precio de Bitcoin de $64.364,07 según CoinGecko.

Hamilton señaló que todas las direcciones afectadas eran de firma única, y que 562 BTC fueron posteriormente consolidados en otra dirección. "A primera vista, esto parece indicar que hubo una entropía defectuosa en la generación de la billetera en algún punto del proceso," escribió.

Las fallas de entropía en la generación de semillas son una clase conocida de vulnerabilidad en las criptomonedas. En 2013, una falla en la implementación de SecureRandom de Java en dispositivos Android provocó la compromisión de claves privadas de Bitcoin, demostrando cómo la insuficiencia de aleatoriedad en la creación de semillas puede resultar en billeteras predecibles y explotables.

Por separado, el CEO de Wizardsardine, Kevin Loaec compartió su hipótesis de trabajo: un generador de números aleatorios de baja entropía —potencialmente ubicado en una biblioteca de software, un elemento seguro o un lote de dispositivos o versión de firmware específico— podría haber producido semillas de billetera con insuficiente aleatoriedad.

Loaec sugirió que un atacante consciente de dicha falla podría haber desplegado un script generado por IA para forzar por fuerza bruta las billeteras comprometidas, pero limitó la búsqueda a un rango estrecho de rutas de derivación BIP-84. Esto podría explicar por qué el barrido parece concentrarse en direcciones SegWit nativas y por qué algunas billeteras solo fueron drenadas parcialmente. Loaec advirtió, sin embargo, que esta teoría permanece sin confirmar.

Si la hipótesis es correcta, Loaec advirtió que las billeteras drenadas parcialmente en el barrido inicial aún podrían ser objetivo de nuevos robos. Añadió que los fondos mantenidos en otros tipos de direcciones también podrían estar en riesgo si el atacante amplía el escaneo para incluir rutas de derivación adicionales.

Relacionado: Miles de billeteras cripto en riesgo por la vulnerabilidad 'Ill Bloom': Coinspect

Revista: Dentro del 'falso raid policial' que forzó una transferencia de $1M en Bitcoin