NoticiasCriptoHackeo de Coldcard Wallet explicado: cómo la generación débil de semillas puso en riesgo años de Bitcoin

Hackeo de Coldcard Wallet explicado: cómo la generación débil de semillas puso en riesgo años de Bitcoin

Autor: edgeX Original·

Puntos clave

  • Un atacante coordinado robó un total observado de 1.367,05 BTC en tres olas de billeteras Coldcard, con una cuarta ola sospechada que potencialmente eleva la exposición total a aproximadamente 1.815,75 BTC.
  • La vulnerabilidad se originó en una migración de firmware de 2021 que hizo que la generación de semillas de billetera utilizara un respaldo de software de números aleatorios en lugar de la fuente de hardware prevista, reduciendo la entropía de la semilla a tan solo 40 bits en dispositivos Mk2 y Mk3.
  • Los dispositivos Mk2 y Mk3 con versiones de firmware 4.0.1 hasta 4.1.9 fueron los más severamente afectados, mientras que los modelos posteriores Mk4, Q y Mk5 incorporaron entropía del elemento seguro que redujo pero no eliminó la exposición.
  • Coinkite lanzó firmware corregido en todas las líneas de productos afectadas, pero confirmó que las actualizaciones no pueden reparar las semillas ya creadas a través del proceso vulnerable, requiriendo que los usuarios generen billeteras completamente nuevas y migren los fondos con cuidado.
  • Dos mitigaciones independientes podrían haber reducido la exposición individual: añadir al menos 50 tiradas de dados justas durante la creación de la semilla para aportar 128 bits de entropía independiente, o usar una frase de contraseña BIP-39 fuerte y única.

De un barrido de 25 minutos a un incidente de múltiples olas

La transferencia de 594 BTC se convirtió en el titular por su velocidad y coordinación. Los informes sobre la primera ola indicaron que aproximadamente 562 BTC fueron posteriormente consolidados en una sola dirección. El patrón sugería automatización: muchas salidas antiguas de firma única fueron barridas en rápida sucesión, y el atacante aparentemente tomó todo el saldo disponible en lugar de comportarse como un usuario ordinario de la billetera.

La estimación de pérdidas no se detuvo ahí. Alex Thorn, director de Galaxy Research, continuó rastreando transacciones con una forma similar. Para el 2 de agosto, su estimación observada para tres olas de ataque había alcanzado 1.367,05 BTC en 4.585 direcciones de origen, por un valor de aproximadamente 88,6 millones de dólares utilizando la referencia de precio contemporánea en su actualización.

El 3 de agosto, Thorn señaló otro grupo entre los bloques de Bitcoin 960.778 y 960.792. La revisión inicial encontró 218 transacciones que movían más de 380 BTC desde 462 direcciones de víctimas sospechosas hacia 210 nuevos destinos. Informes posteriores basados en su análisis ampliaron el grupo potencial a aproximadamente 448,7 BTC en 709 direcciones.

Ese cuarto grupo requiere un lenguaje cuidadoso. Algunas transacciones aún estaban pendientes con replace-by-fee habilitado, lo que significaba que una víctima podría teóricamente reemplazar una transacción maliciosa no confirmada ofreciendo una comisión mayor. Thorn describió el patrón como probablemente otra ola de Coldcard, no como una cifra de pérdida adjudicada final. Sumar mecánicamente 448,7 BTC al total previo produce aproximadamente 1.815,75 BTC, pero eso es una estimación de exposición potencial de cuatro olas, no un total de robo confirmado.

EtapaActividad observadaEstado al 4 de agosto de 2026
Primer barrido importanteAproximadamente 594 BTC de unas 500 direcciones de origen de firma única en unos 25 minutosAmpliamente reportado y visible en la cadena
Estimación de tres olas1.367,05 BTC en 4.585 direccionesEstimación observada de Galaxy Research
Cuarta ola sospechadaMás de 380 BTC identificados inicialmente; estimación posterior de alrededor de 448,7 BTC en 709 direcciones de víctimas potencialesCoincidencia de patrón de alta confianza, pero algunas transacciones estaban pendientes o reemplazables
Total potencial de cuatro olasAproximadamente 1.815,75 BTC si se incluye la estimación completa de la cuarta olaProvisional, no es un total de pérdida confirmado final

La cantidad de olas de ataque importa, pero no es la parte más profunda de la historia. La pregunta más difícil es cómo un atacante pudo controlar billeteras cuyas claves privadas se suponía que debían permanecer fuera de línea.

El cambio de código de 2021 que debilitó la generación de semillas

Una semilla de billetera de Bitcoin no es simplemente una lista de palabras. Es una representación legible por humanos de entropía secreta a partir de la cual la billetera deriva las claves privadas. Si esa entropía se produce correctamente, adivinar la semilla es computacionalmente irreal. Si las entradas posibles están fuertemente restringidas, las mismas palabras pueden parecer perfectamente ordinarias mientras proporcionan mucha menos seguridad.

El equipo de Ingeniería y Seguridad de Bitcoin de Block rastreó el problema de Coldcard hasta un cambio introducido durante una migración de biblioteca criptográfica en 2021. Coldcard trasladó la generación de semillas desde ckcc.rng_bytes(), que accedía al generador de números aleatorios del hardware de la placa, a ngu.random.bytes().

El generador incorrecto detrás de la interfaz correcta

La configuración del dispositivo definía MICROPY_HW_ENABLE_RNG como cero porque Coldcard proporcionaba un envoltorio de hardware-RNG separado. Una verificación de la biblioteca comprobaba si esa macro estaba definida, en lugar de si estaba habilitada. Como la macro existía, la compilación tenía éxito. Pero la llamada a la función se resolvía en el respaldo de software Yasmarang de MicroPython en lugar de en la fuente de hardware prevista.

Ese respaldo se inicializaba a partir de valores que incluían parte del identificador único del microcontrolador y los registros del temporizador. Esas entradas pueden variar, pero son metadatos del dispositivo y estados de temporización, no aleatoriedad criptográfica fresca. Una vez que se conocen o se restringen suficientemente el estado relevante y el número de llamadas previas al generador, el flujo resultante es determinista.

Para el firmware Mk2 y Mk3 afectado, Block no encontró que se añadiera ningún secreto generado criptográficamente a través de esta ruta. El modelo de ataque preliminar de Coinkite estimó un espacio de búsqueda efectivo de aproximadamente 40 bits. Block presentó un análisis más condicional: la búsqueda práctica depende del conocimiento del identificador del dispositivo, los temporizadores y el historial de llamadas, y no afirmó tener una referencia completa de fuerza bruta de extremo a extremo.

Los dispositivos posteriores Mk4, Q y Mk5 mezclaron material del elemento seguro en el generador, reduciendo la gravedad pero sin restaurar el margen de seguridad previsto. Block descubrió que solo cuatro bytes de un resumen llegaban a la función de resembrado para un estado de respaldo fijo y un historial de llamadas fijo, dejando como máximo 2^32 flujos de salida distinguibles de forma segura bajo esa condición. Coinkite estimó aproximadamente 72 bits de espacio de búsqueda efectivo bajo sus supuestos de ataque más amplios. Las cifras describen modelos diferentes, pero ambos análisis llegan a la misma conclusión operativa: los dispositivos posteriores estaban menos expuestos que la generación Mk2 y Mk3 afectada, pero aún requerían remediación.

Por qué el hashing no pudo restaurar la entropía faltante

Coldcard aplicó un hash al valor de 32 bytes generado antes de convertirlo en material de billetera. Eso puede hacer que la salida parezca estadísticamente uniforme, pero un hash no puede crear posibilidades que estuvieran ausentes en su entrada. Si un generador solo puede producir una familia limitada de valores candidatos, aplicar hash a esos valores produce solo la misma cantidad de semillas candidatas.

El mismo principio se aplica al checksum del BIP-39. Ayuda a detectar errores de transcripción; no añade aleatoriedad secreta. Una frase de 12 o 24 palabras de apariencia válida puede, por lo tanto, ser criptográficamente débil si el proceso que la seleccionó fue predecible.

Cómo una billetera fuera de línea pudo ser vaciada

La blockchain pública le dio al atacante algo valioso: un objetivo de validación. Las direcciones de Bitcoin, las claves públicas reveladas por gastos previos y las claves públicas extendidas compartidas con el software de billetera pueden ayudar a determinar si una clave privada o semilla adivinada pertenece a una billetera objetivo.

Un ataque plausible generaría estados candidatos del RNG, derivaría las semillas y direcciones correspondientes, y las compararía con direcciones financiadas en la cadena. Cuando un candidato coincidiera, el atacante poseería la misma autoridad de firma que el propietario. El Coldcard real no necesitaría comunicarse con el atacante en ningún momento.

Esto explica cómo el almacenamiento en frío y el robo pueden coexistir. La billetera permaneció fuera de línea, pero su secreto puede haber sido reproducible en otro lugar.

La receta operativa exacta sigue siendo desconocida. Block afirmó que el costo práctico depende de información como el UID del dispositivo, el temporizado de arranque, las llamadas previas al RNG y el trabajo de derivación de claves. Sus investigadores no habían completado pruebas empíricas completas de explotación cuando publicaron el aviso. Ningún informe autorizado ha establecido cómo el atacante obtuvo o restringió cada entrada requerida, qué hardware se utilizó o si participó más de un actor.

Coinkite especuló que un atacante podría haber utilizado inteligencia artificial para inspeccionar el firmware de código abierto histórico. Esa posibilidad no constituye evidencia de atribución. El código fue público durante años, y tanto la revisión tradicional como la revisión asistida por IA podrían haberlo descubierto. La conclusión defendible es que la vulnerabilidad era descubrible a partir del código fuente, no que se haya demostrado que la IA fue el método del atacante.

Qué billeteras Coldcard fueron afectadas

Block fechó la ruta de generación vulnerable en el firmware 4.0.0 de marzo de 2021. El aviso para usuarios de Coinkite define el rango de versiones Mk2/Mk3 afectadas como las versiones 4.0.1 hasta 4.1.9 inclusive. Para dispositivos posteriores, Coinkite advirtió que las semillas generadas en Mk4 y Mk5 antes del firmware estándar 5.6.0, o Q antes de 1.5.0Q, también estaban afectadas. Las pistas de lanzamiento Edge separadas requerían 6.6.0X para Mk4/Mk5 y 6.6.0QX para Q.

La exposición sigue al firmware utilizado cuando se generó la semilla, no al firmware instalado actualmente. Actualizar un dispositivo cambia el comportamiento de generación futura; no altera una semilla existente.

Coinkite identificó dos protecciones independientes que podrían cambiar materialmente la exposición de una billetera en particular. Al menos 50 tiradas justas, privadas e independientes de dados añadidas durante la creación original de la semilla aportaron al menos 128 bits de entropía independiente, según la empresa. Una frase de contraseña BIP-39 fuerte y única también crea una barrera separada que un atacante debe superar. Ni una frase de contraseña corta ni el PIN del dispositivo deben tratarse como una protección equivalente.

Los arreglos de multifirma necesitan un tratamiento igualmente cuidadoso. Una clave de Coldcard vulnerable no derrota automáticamente una billetera que aún requiere firmas de suficientes dispositivos seguros de forma independiente. Pero un quórum compuesto enteramente por semillas vulnerables puede preservar el mismo problema subyacente. La protección proviene de un umbral adecuado de claves seguras generadas de forma independiente, no de la etiqueta de multifirma por sí sola.

La solución de Coinkite y el problema de la migración

Coinkite lanzó parches en todas las líneas de productos afectadas y dijo a los usuarios que no generaran semillas de reemplazo hasta que se instalara el firmware corregido apropiado. La guía de la empresa es inequívoca en el punto más importante: las actualizaciones de firmware no pueden reparar las semillas creadas por el proceso defectuoso.

Los usuarios con semillas afectadas deben crear una semilla completamente nueva en el firmware corregido, verificar la nueva huella de la billetera y la dirección de recepción, enviar una pequeña transacción de prueba, y solo entonces migrar el saldo restante. La copia de seguridad anterior debe permanecer disponible hasta que la transferencia esté completamente confirmada. Apresurar ese proceso puede introducir una nueva pérdida debido a una dirección incorrecta, una copia de seguridad incompleta o un error en la frase de contraseña.

TAPSIGNER, OPENDIME y SATSCARD no están afectados porque utilizan bases de código diferentes. Esa limitación es importante. El incidente es serio, pero no es evidencia de que todos los productos de Coinkite o todas las billeteras de hardware compartan la misma vulnerabilidad.

Qué cambia el fallo de Coldcard sobre el almacenamiento en frío

«Frío» describe la relación de una billetera con las redes. No certifica cómo se crearon sus claves privadas, si su firmware siguió la ruta de ejecución prevista, o si la copia de seguridad y la frase de contraseña se manejaron de forma segura.

El fallo de Coldcard expuso una brecha entre la revisión de componentes y el comportamiento del sistema. El código RNG de hardware previsto existía en el binario del firmware. El respaldo de software también tenía la firma de función esperada. Las revisiones anteriores verificaron que el componente correcto estaba presente, pero no confirmaron qué implementación alcanzaba realmente la generación de la billetera a través de las bibliotecas integradas.

Esa es una lección aleccionadora para la seguridad de código abierto. El código público permite la verificación independiente, pero la publicación no es lo mismo que una revisión continua de extremo a extremo. Las compilaciones críticas para la seguridad necesitan pruebas que confirmen que la entropía llega al llamador, que fallen de forma cerrada cuando la fuente prevista no está disponible, y que midan el comportamiento de los artefactos compilados en lugar de asumir que la intención a nivel de código fuente sobrevive a la integración.

Para los usuarios, la lección no es abandonar la autocustodia. Es comprender que la autocustodia transfiere la responsabilidad a través de varias capas: autenticidad del hardware, procedencia del firmware, entropía de la semilla, fuerza de la frase de contraseña, aislamiento de la copia de seguridad, diversidad de multifirma y la capacidad de migrar de forma segura cuando se descubre un defecto.

Los primeros 594 BTC desaparecieron en minutos. Las condiciones que hicieron posibles esas transferencias pueden haber existido durante más de cinco años. Esa brecha temporal es la advertencia central: una billetera en frío puede permanecer silenciosa y aparentemente segura durante años mientras una debilidad en su semilla original espera ser descubierta.

Opere con Bitcoin con apalancamiento, sin renunciar a la custodia

Los intercambios descentralizados de perpetuos han superado ampliamente el estatus de nicho. Según el Informe Anual de la Industria Cripto 2025 de CoinGecko, el volumen de negociación de perpetuos en DEX se disparó un 346% el año pasado hasta alcanzar 6,7 billones de dólares, mientras que el interés abierto en intercambios centralizados cayó un 20,8% durante el mismo período. Los traders están comprometiendo capital serio en derivados on-chain, y las razones son claras: el riesgo de contraparte es real, las fallas de custodia ocurren, y la resistencia a la censura importa.

edgeX es un intercambio de futuros perpetuos descentralizado diseñado para traders que desean acceso al mercado sin sacrificar el control.

Por qué los traders eligen edgeX para perpetuos de BTC

  • Sin KYC, sin barreras. Conecte una billetera y comience a operar sin verificación de identidad ni aprobaciones de cuenta.
  • Verdadera autocustodia. edgeX combina la coincidencia de órdenes fuera de la cadena con la liquidación verificable on-chain asegurada por Ethereum. Los mecanismos de retiro forzado mantienen los fondos recuperables directamente desde la blockchain incluso si el operador se desconecta.
  • Profunda liquidez, spreads ajustados. edgeX mantiene 10 millones de dólares de profundidad de mercado dentro de un spread de un punto básico, con deslizamiento inferior a 0,1 puntos básicos en operaciones superiores a 100.000 dólares.
  • Apalancamiento de hasta 100x. Los traders pueden escalar posiciones para ajustarse a su marco de riesgo, ya sea para cubrir exposición o para operar con momentum.
  • 100% de recompensas por comisiones de negociación. Los traders activos pueden ganar recompensas por su actividad de negociación, reduciendo el costo neto de las estrategias de alta frecuencia con el tiempo.
  • Infraestructura de grado institucional. edgeX procesa hasta 200.000 órdenes por segundo con una latencia de coincidencia inferior a 10 milisegundos.

Ponga su visión del mercado de Bitcoin a funcionar

Opere con futuros perpetuos de BTC/USDC en edgeX mientras mantiene el control de sus activos. El apalancamiento amplifica tanto las ganancias como las pérdidas, por lo que el dimensionamiento de posiciones, la distancia de liquidación y los costos de financiamiento siguen siendo partes esenciales de la gestión de riesgos.

Preguntas frecuentes

¿Los hackers accedieron remotamente a los dispositivos Coldcard?

Ninguna investigación autorizada ha mostrado acceso remoto a los dispositivos afectados. El mecanismo reportado implica la reconstrucción de semillas candidatas o claves privadas fuera de línea a partir de un proceso de generación de números aleatorios debilitado y su validación contra información pública de la blockchain.

¿El incidente rompió la encriptación de Bitcoin?

No. La vulnerabilidad se refería a la generación de semillas de billetera en el firmware afectado de Coldcard. No se demostró que el sistema de firmas subyacente de Bitcoin hubiera sido criptográficamente roto.

¿Instalar el firmware más nuevo protege una billetera existente?

Protege la generación futura de semillas en la versión corregida, pero no puede reparar una semilla creada en firmware afectado. Coinkite aconseja generar una nueva semilla y mover los fondos después de verificar cuidadosamente la billetera de reemplazo.

¿Todos los modelos de Coldcard fueron igualmente vulnerables?

No. El firmware Mk2/Mk3 afectado utilizó la ruta más severa. Mk4, Q y Mk5 añadieron entropía del elemento seguro y fueron evaluados como menos expuestos, pero Coinkite todavía clasificó las semillas afectadas previas a la solución como lo suficientemente serias como para requerir migración. El producto, la pista de firmware y la fecha de creación de la semilla son factores importantes.

¿Es 1.815,75 BTC la cantidad confirmada robada?

No. La estimación observada de tres olas de Galaxy Research fue de 1.367,05 BTC. Aproximadamente 448,7 BTC se asociaron con una probable cuarta ola, pero algunas transacciones estaban pendientes o reemplazables mientras se analizaba el grupo. La cifra combinada es una estimación de exposición provisional, no un total de pérdida confirmado final.