NoticiasCriptoLa falla de Coldcard reaviva el debate sobre billeteras Bitcoin versus ETF

La falla de Coldcard reaviva el debate sobre billeteras Bitcoin versus ETF

Autor: Coindoo·

Puntos clave

  • Coinkite confirmó que algunos dispositivos Coldcard produjeron semillas de recuperación con entropía débil, lo que permitió a los atacantes enumerar las claves posibles y vaciar las billeteras sin comprometer físicamente el hardware.
  • El aviso se amplió más allá de los modelos Mk2 y Mk3 inicialmente afectados para incluir los dispositivos Mk4, Mk5 y Q con firmware anterior a las versiones corregidas.
  • Las actualizaciones de firmware evitan la creación de nuevas semillas débiles, pero no pueden reparar las frases de recuperación ya generadas, lo que deja a los usuarios previamente afectados en riesgo continuo.
  • Los ETF de Bitcoin al contado en EE. UU. registraron cuatro sesiones de negociación consecutivas con entradas netas después de la divulgación, pero no hay evidencia que vincule esos flujos con usuarios desplazados de Coldcard.
  • Los datos de Glassnode mostraron que aproximadamente 210,000 BTC salieron de la cohorte de tenedores a largo plazo en la misma semana, la mayor disminución desde diciembre de 2024, sin ninguna conexión demostrada con la vulnerabilidad de la billetera.
La falla de Coldcard reaviva el debate sobre billeteras Bitcoin versus ETF

Una falla de seguridad en las billeteras de hardware Coldcard ha reavivado el debate sobre la autocustodia de Bitcoin frente a la exposición mediante fondos cotizados (ETF), después de que Coinkite, fabricante del dispositivo, confirmara que una debilidad en la generación de frases de recuperación permitió a los atacantes vaciar cientos de direcciones de Bitcoin.

La vulnerabilidad de Coldcard

Como se informó por primera vez el 31 de julio, Coinkite emitió una advertencia tras descubrir que algunos dispositivos Coldcard generaban semillas de recuperación con una aleatoriedad insuficiente. La falla fue particularmente grave porque la billetera de hardware en sí no necesitaba ser comprometida. Si una frase de recuperación se había creado con una entropía débil, un atacante podía enumerar un conjunto drásticamente reducido de claves posibles hasta encontrar y vaciar la billetera.

Las billeteras de hardware dependen de generadores internos de números verdaderamente aleatorios para producir la entropía que sustenta cada clave privada. Cuando esa entropía es débil, la base criptográfica colapsa independientemente de cuán robusta pueda ser el resto de la arquitectura de seguridad del dispositivo. Fallas similares en el generador de números aleatorios (RNG) han surgido antes en el ecosistema más amplio de las criptomonedas, incluida una falla en 2013 en el generador de números aleatorios seguros de Android que dejó vulnerables a las billeteras de Bitcoin en los dispositivos afectados, lo que convierte a esta clase de error en una preocupación recurrente en lugar de un incidente aislado.

El aviso de Coinkite inicialmente cubría los dispositivos más antiguos Mk2 y Mk3, pero luego se amplió. Las semillas creadas en los modelos Mk4, Mk5 y Q antes de las versiones de firmware corregidas también se vieron afectadas, aunque la empresa señaló que la debilidad fue menos grave en el hardware más nuevo.

Actualizar el firmware del dispositivo evita la generación de semillas débiles adicionales, pero no puede remediar las ya creadas. Coinkite publicó instrucciones sobre cómo detener transferencias pendientes para los usuarios afectados.

Las entradas en ETF coinciden con el incidente

Los datos de SoSoValue muestran que los ETF de Bitcoin al contado en EE. UU. registraron entradas netas durante cuatro sesiones de negociación consecutivas después de que se anunciara públicamente el incidente de Coldcard. Sin embargo, no hay evidencia que conecte esas entradas con usuarios desplazados de Coldcard. La demanda de ETF está influenciada por el precio de Bitcoin, las estrategias de asignación institucional, las condiciones macroeconómicas y otros factores totalmente independientes de la vulnerabilidad de la billetera.

Los primeros ETF de Bitcoin al contado en EE. UU. se lanzaron en enero de 2024 después de años de rechazos por parte de la SEC, creando una nueva vía institucional para la exposición a Bitcoin que no existía durante incidentes anteriores de billeteras de hardware. Su rápida adopción ha hecho que la cuestión de la autocustodia frente al ETF sea más relevante que en años anteriores, cuando mantener Bitcoin directamente o a través de un intercambio de criptomonedas eran las principales alternativas.

Autocustodia versus custodia mediante ETF

El incidente subraya una ventaja y desventaja fundamental en la custodia de Bitcoin. La autocustodia otorga al titular control directo sobre sus activos, pero también la responsabilidad total de asegurar el hardware, el software, el proceso de recuperación y las claves criptográficas. Si una semilla es robada, expuesta o generada incorrectamente, ninguna institución puede revertir la transacción resultante. La cadena de bloques de Bitcoin está diseñada para ser inmutable, lo que significa que las transacciones son irreversibles por diseño, una característica que se convierte en un pasivo cuando una falla como la de Coldcard conduce a transferencias no autorizadas.

Un ETF de Bitcoin al contado transfiere esa carga. El inversor posee un valor en una cuenta de corretaje en lugar de controlar directamente las claves privadas. El fondo y sus custodios institucionales se encargan de las monedas subyacentes. La SEC señala que los productos de Bitcoin al contado pueden eliminar algunos de los riesgos directos asociados con el uso personal de intercambios de criptomonedas, billeteras y claves criptográficas.

Seguros y protecciones regulatorias

La custodia mediante ETF conlleva protecciones diferentes a las de un depósito bancario. El seguro de la FDIC no cubre Bitcoin, acciones ni participaciones de ETF. Solo se aplica a depósitos bancarios calificados, como cuentas corrientes y de ahorro.

La SIPC proporciona una protección más limitada a nivel de corretaje. Si las participaciones de ETF se mantienen a través de un corretaje miembro de la SIPC y ese corredor quiebra con valores de clientes desaparecidos, el efectivo y los valores elegibles pueden protegerse hasta por $500,000 por cliente, incluyendo hasta $250,000 en efectivo. La SIPC restablece los activos faltantes del corretaje, pero no compensa a los inversores por pérdidas causadas por la caída del precio de Bitcoin.

El iShares Bitcoin Trust (IBIT) de BlackRock utiliza custodios institucionales, incluido Coinbase Custody. BlackRock declara que el fideicomiso en sí no está asegurado por la FDIC ni por la SIPC, y que ni el fideicomiso ni su patrocinador aseguran su Bitcoin. Las mismas divulgaciones señalan que Coinbase mantiene un seguro comercial contra delitos que cubre eventos como robos, hackeos y transferencias fraudulentas, pero la póliza se comparte entre todos los clientes de Coinbase y puede no ser suficiente para cubrir todas las pérdidas posibles.

Los productos de Bitcoin al contado en EE. UU. también tienen una estructura diferente a la de los ETF convencionales. Generalmente se organizan como fideicomisos de materias primas cotizados en bolsa en lugar de compañías de inversión registradas bajo la Ley de Compañías de Inversión de 1940, lo que significa que no reciben todas las protecciones legales que se aplican a los fondos mutuos ordinarios y a los ETF registrados.

Disminución de la oferta de tenedores a largo plazo

Durante el mismo período, los datos de oferta de tenedores a largo plazo de Glassnode mostraron que aproximadamente 210,000 BTC salieron de la cohorte de tenedores a largo plazo durante la semana anterior, la mayor disminución desde diciembre de 2024. La oferta de tenedores a largo plazo se situaba en aproximadamente 14.77 millones de BTC, con la última lectura de Glassnode en 14.7729 millones.

El modelo de Glassnode opera a nivel de entidad, utilizando la antigüedad de las monedas en torno a un umbral de 155 días para distinguir entre comportamientos de propiedad a corto y largo plazo. La métrica no clasifica cada billetera inactiva durante exactamente 155 días como tenedor a largo plazo.

Una disminución en la oferta de tenedores a largo plazo indica que el Bitcoin más antiguo se está volviendo más líquido, pero no revela a dónde fueron esas monedas. Pueden haberse vendido o transferido entre billeteras, custodios o estructuras de inversión. No hay base para vincular esos movimientos con Coldcard o con las entradas en ETF.

La custodia sigue siendo la decisión central de Bitcoin

La falla de Coldcard ilustra por qué la custodia sigue siendo una de las decisiones prácticas más trascendentales de Bitcoin. La autocustodia pone la seguridad enteramente en manos del titular, mientras que el modelo de ETF depende de corredores, patrocinadores de fondos y custodios institucionales, cada uno con perfiles distintos de riesgo y seguro. Para los usuarios que eligen la autocustodia, el incidente refuerza prácticas recomendadas establecidas, como generar semillas con fuentes de entropía verificadas independientemente (por ejemplo, lanzamientos de dados) y migrar los fondos a una billetera recién generada después de cualquier corrección de firmware, en lugar de asumir que una actualización por sí sola cierra la brecha.

Metodología: Este artículo se basa en el aviso de Coldcard de Coinkite, los datos de flujos de ETF de SoSoValue, las métricas de tenedores a largo plazo de Glassnode e información pública de la SEC, la FDIC, la SIPC y BlackRock.

Aviso legal: Este artículo es solo para fines informativos y no constituye asesoramiento financiero, de inversión o de seguridad. La custodia de Bitcoin y los productos de ETF implican diferentes riesgos, y los datos de mercado pasados o actuales no garantizan resultados futuros.