NoticiasCriptoColdcard lanza nuevo firmware tras el robo de 114 millones de dólares en bitcoin; dice que la IA ayudó a detectar más errores

Coldcard lanza nuevo firmware tras el robo de 114 millones de dólares en bitcoin; dice que la IA ayudó a detectar más errores

Autor: CryptoNewsNet·

Puntos clave

  • Coinkite lanzó un nuevo firmware de Coldcard después de que una falla en su generación de aleatoriedad permitiera robos de más de 114 millones de dólares a titulares de bitcoin.
  • La empresa dijo que su revisión asistida por IA, que incluyó el modelo Kimi, encontró problemas de seguridad adicionales además del error original de aleatoriedad.
  • Las semillas de billetera creadas en firmware afectado entre 2021 y julio de 2026 siguen comprometidas y deben reemplazarse generando una nueva semilla y trasladando los fondos.
  • El nuevo firmware exige que los propietarios proporcionen la aleatoriedad manualmente al crear semillas, mediante pulsaciones de teclas, lanzamientos de dados o lanzamientos de monedas.
  • Coinkite afirma que la actualización también vuelve a verificar las transacciones antes de firmarlas, bloquea por defecto ciertos modos de firma editables y debe descargarse únicamente desde su sitio oficial.
Coldcard lanza nuevo firmware tras el robo de 114 millones de dólares en bitcoin; dice que la IA ayudó a detectar más errores

Coinkite, la empresa canadiense detrás de la billetera hardware Coldcard, ha lanzado un nuevo firmware, semanas después de revelar la falla que permitió a atacantes robar más de 114 millones de dólares a titulares de bitcoin. Coldcard es un dispositivo exclusivo para bitcoin cuya propuesta central es mantener las claves sin conexión — las transacciones incluso pueden firmarse sin ningún tipo de conexión de red — por lo que una falla en la forma en que el dispositivo creaba esas claves afectó el corazón mismo de aquello por lo que los propietarios lo compran.

La empresa dijo que la revisión de seguridad detrás del lanzamiento fue asistida por inteligencia artificial, y mencionó a Kimi — un modelo de lenguaje de gran escala del laboratorio chino de IA Moonshot AI — entre los modelos de vanguardia utilizados para examinar no solo el código defectuoso de aleatoriedad, sino todo el sistema. Esa revisión reveló problemas adicionales no relacionados con el error original, que afectan la forma en que se aprueban las transacciones, el manejo de datos por USB y la validación de las actualizaciones de firmware, las comprobaciones que determinan si el software que se carga en el dispositivo es genuinamente de Coinkite.

Instalar la actualización no hace segura una billetera ya comprometida. Cualquier persona cuya semilla — la clave maestra que controla las monedas de una billetera — haya sido creada en firmware afectado entre 2021 y julio de 2026 debe generar una nueva y trasladar sus fondos.

Las nuevas semillas ahora funcionan de manera diferente. Cada una requiere que el propietario proporcione la aleatoriedad manualmente: ya sea 65 pulsaciones de teclas en intervalos impredecibles, 50 lanzamientos de un dado de seis caras o 128 lanzamientos de una moneda. Se utiliza la aleatoriedad física porque un dado o una moneda producen resultados que ningún software puede predecir, mientras que la falla detrás del robo radicaba en que el dispositivo generaba la aleatoriedad por sí solo, como explicó anteriormente CoinDesk. La aleatoriedad débil ya ha perjudicado antes a usuarios de bitcoin: en 2013, Google advirtió que una falla en el generador de números aleatorios de Android permitía a atacantes calcular claves privadas y robar fondos de aplicaciones de billetera. Desde hace tiempo, Coldcard permite a los propietarios añadir lanzamientos de dados como complemento opcional de su generador integrado; el nuevo firmware hace obligatoria la aleatoriedad proporcionada por el usuario para cada nueva semilla, una ruptura con la práctica estándar de las billeteras hardware, y si otros fabricantes lo imitarán sigue siendo una incógnita.

En el interior del sistema, Coinkite reemplazó por completo el generador de números aleatorios de respaldo, sustituyendo un algoritmo llamado Yasmarang por uno basado en SHA-256, la función de hash que el propio bitcoin utiliza.

El dispositivo ahora vuelve a verificar una transacción inmediatamente antes de firmarla, de modo que una computadora comprometida a través del puerto USB no puede alterar un pago después de que el propietario lo haya aprobado en pantalla. Los modos de firma que dejan partes de una transacción editables después de firmarla ahora están bloqueados de forma predeterminada.

Las autoridades siguen investigando los robos y trabajando para identificar a los responsables, dijo la empresa, que añadió que permanece disponible para brindar asistencia.

Coinkite pide a los propietarios de sus dispositivos Mk4 y Mk5 que instalen la versión 5.6.1, y a los propietarios del modelo más reciente Q que instalen la 1.5.1Q, descargadas únicamente de su página oficial de descargas — una instrucción que importa en una industria donde las descargas falsificadas o manipuladas de billeteras se han usado durante mucho tiempo para robar fondos. La empresa también ha lanzado una página pública de estado que indica qué versiones están corregidas y qué pasos de migración corresponden.

Cómo la IA está ayudando a detectar errores

Coldcard es la quinta empresa de bitcoin o cripto en tres semanas en declarar públicamente que la IA ha cambiado la forma en que se realiza el trabajo de seguridad.

BTCPay Server, el software gratuito que los comerciantes ejecutan por sí mismos para aceptar pagos en bitcoin, fue atacado este mes cuando unos atacantes vaciaron nodos Lightning pertenecientes a sus usuarios a través de una falla que acababa de corregir. El proyecto ofrece una recompensa de hasta 3 BTC por la devolución del dinero y ha pagado 0.42 BTC a los investigadores que encontraron la falla, al tiempo que aconseja a los comerciantes mantener los fondos en almacenamiento en frío y trasladar regularmente el excedente fuera de las billeteras calientes, "especialmente durante este período de cambio rápido e impulsado por la IA".

Fuente: CryptoNewsNet