NoticiasCriptoUna importante falla en billetera de bitcoin drena 594 BTC en un barrido de 25 minutos

Una importante falla en billetera de bitcoin drena 594 BTC en un barrido de 25 minutos

Autor: Coindesk·

Puntos clave

  • Aproximadamente 594 bitcoin valorados en unos 38 millones de dólares fueron robados de alrededor de 500 billeteras de firma única Coldcard en un barrido coordinado de 25 minutos el viernes.
  • La vulnerabilidad se originó en la versión de firmware 4.0.0 de Coldcard lanzada en marzo de 2021, que provocó que los dispositivos Mk3 afectados omitieran la aleatoriedad basada en hardware y recurrieran a una generación de claves predecible utilizando datos no secretos del chip.
  • Coinkite ha aconsejado a los usuarios que generaron semillas en dispositivos Mk3 con firmware 4.0.1 o posterior que creen inmediatamente nuevas semillas en dispositivos no afectados y transfieran todos los fondos.
  • La exposición se extiende más allá de las semillas de billetera estándar e incluye claves privadas de billeteras de papel, máscaras de división de semillas, claves de clonación de dispositivos y transferencias de Key Teleport creadas en dispositivos Mk3 afectados.
  • El precio de mercado del bitcoin se mantuvo prácticamente sin afectar por el robo, cotizando por encima de los 64.000 dólares durante las primeras horas de negociación asiáticas.
Una importante falla en billetera de bitcoin drena 594 BTC en un barrido de 25 minutos

Una importante falla en billetera de bitcoin drena 594 BTC en un barrido de 25 minutos

Una falla de aleatoriedad en Coldcard convirtió semillas "imposibles de adivinar" en semillas adivinables — y 38 millones de dólares ya desaparecieron.

Un atacante explotó una falla en la forma en que ciertas billeteras de hardware Coldcard generaban claves criptográficas, robando aproximadamente 594 bitcoin — con un valor de unos 38 millones de dólares — de aproximadamente 500 billeteras de firma única en menos de 30 minutos. Las fallas en la generación de números aleatorios se encuentran entre las clases más insidiosas de vulnerabilidades de criptomonedas: las billeteras siguen funcionando con normalidad, los fondos parecen seguros y no hay ningún error visible — sin embargo, cualquiera que detecte la falla puede calcular silenciosamente las claves privadas y barrer los fondos a voluntad, a veces años después.

La vulnerabilidad, introducida en el firmware 4.0.0 de Coldcard en marzo de 2021, provocó que los dispositivos afectados omitieran su generador de aleatoriedad de hardware y recurrieran a una generación de claves basada en software predecible, sembrada con datos no secretos del chip.

Coinkite, el fabricante canadiense de Coldcard, ha advertido a los usuarios que crearon semillas de billetera en dispositivos Mk3 que ejecutan la versión de firmware 4.0.1 o posterior. La empresa destacó que sus modelos Mk4, Q y Mk5 parecen no estar afectados según un análisis preliminar. El robo ha tenido poco impacto visible en el precio de mercado del bitcoin.

Cómo se desarrolló el ataque

Aproximadamente 594 bitcoin, valorados en unos 38 millones de dólares, fueron extraídos de alrededor de 500 billeteras separadas entre las 01:31 y las 01:56 UTC del viernes. El ataque ha sido rastreado hasta la falla de generación de claves de Coldcard.

El robo trasladó 1.324 fragmentos de bitcoin en 500 transacciones dentro de una ventana de tres bloques. Del total, 562 BTC se consolidaron en una sola dirección que no se ha movido desde entonces. La dirección de consolidación puede consultarse en mempool.space.

Cada billetera drenada era de firma única y cada una contenía más de 0,15 BTC. Muchas de las billeteras habían estado inactivas durante años, con monedas que abarcan desde 2021 hasta 2026 — coincidiendo casi exactamente con la fecha de introducción de la falla.

La causa raíz

Coldcard es una billetera de hardware fabricada por Coinkite, un dispositivo independiente diseñado para almacenar claves privadas de bitcoin sin conexión, aislado de computadoras conectadas a internet. Los modelos Mk2, Mk3, Mk4, Q y Mk5 son generaciones sucesivas del producto, lanzadas a lo largo de varios años.

La exposición depende de la versión de firmware que ejecutaba el dispositivo en el momento en que se creó por primera vez la semilla de la billetera, no de cuándo se compró el hardware.

La semilla de una billetera, la frase secreta de recuperación que controla los fondos, está diseñada para ser extraída al azar de un conjunto de posibilidades astronómicamente grande, lo que hace que adivinarla por fuerza bruta sea computacionalmente inviable. Sin embargo, el firmware de Coldcard no estaba cumpliendo con ese estándar.

Según un informe publicado por los equipos de ingeniería y seguridad de Bitcoin de Block, una configuración de compilación indicaba al dispositivo que omitiera su generador de aleatoriedad de hardware dedicado. Una verificación en una biblioteca de apoyo solo comprobaba si esa configuración existía, no si estaba realmente activada.

Como resultado, la generación de claves recurrió silenciosamente a un sustituto de software básico sembrado a partir del número de serie del chip y los registros de reloj. Ninguno de esos valores constituye un secreto: el número de serie es un metadato de fábrica fijo, y los valores del reloj son estados de temporización que un atacante podría acotar o medir en un dispositivo propio.

Block rastreó el cambio hasta un commit fechado el 1 de marzo de 2021, que se incluyó en el firmware 4.0.0 ese mismo mes. Este modo de fallo recuerda a un conocido incidente de 2013 en el que una falla en la implementación SecureRandom de Android permitió a los atacantes predecir las claves privadas de billeteras Bitcoin generadas en dispositivos Android afectados, lo que provocó advertencias de emergencia por parte de los desarrolladores de billeteras.

Divulgación y respuesta

Coinkite emitió una advertencia en su blog oficial, aconsejando a los usuarios que generaron una semilla en un Mk3 con versión 4.0.1 o posterior que tomaran medidas. La empresa declaró: "Mk4, Q y Mk5 no están afectados según nuestro análisis preliminar". La práctica estándar para los usuarios afectados es generar inmediatamente una nueva semilla en un dispositivo que ejecute un firmware no afectado y transferir todos los fondos a la nueva billetera.

Block afirmó que divulgaró sus hallazgos directamente a Coinkite, cuyo equipo reconoció la vulnerabilidad. Ambas empresas describieron sus análisis como preliminares. Block señaló que publicó su informe sin completar las pruebas de explotabilidad completa porque la explotación activa ya estaba en marcha.

Alcance más allá de las semillas de billetera

La exposición se extiende más allá de las semillas de billetera estándar. El mismo generador de números aleatorios defectuoso también se utilizó para producir las claves privadas de billeteras de papel de Coldcard — donde la salida se convierte directamente en la clave sin mayor derivación — así como máscaras de división de semillas, claves de clonación de dispositivos y transferencias de Key Teleport. La amplitud de las funciones afectadas significa que los usuarios que dependieron de cualquiera de estas funciones en un dispositivo Mk3 afectado también pueden estar expuestos, incluso si nunca usaron una semilla de billetera estándar.

El bitcoin se cotizó por encima de los 64.000 dólares durante las primeras horas de negociación asiáticas, y el drenaje generalizado de billeteras pareció tener un impacto mínimo en el mercado en general.

Fuente: CoinDesk