NoticiasCriptoFalla en la generación de semillas de COLDCARD pone en riesgo cientos de billeteras de hardware tras robo de Bitcoin por $40 millones

Falla en la generación de semillas de COLDCARD pone en riesgo cientos de billeteras de hardware tras robo de Bitcoin por $40 millones

Autor: Crypto Ninjas·

Puntos clave

  • Aproximadamente 594 BTC, por un valor cercano a $40 millones al precio actual de mercado, fueron robados de billeteras potencialmente vinculadas con la vulnerabilidad de generación de semillas en dispositivos COLDCARD Mk3.
  • Fallas de software en el firmware Mk3 versión 4.0.1 y posteriores redujeron la entropía de las semillas generadas al omitir el generador de números aleatorios por hardware más seguro.
  • Coinkite ha lanzado actualizaciones de firmware de emergencia para sus dispositivos de generación actual, pero subraya que los usuarios deben crear semillas completamente nuevas y transferir todos los fondos para remediar el problema.
  • La empresa sospecha que los atacantes pudieron haber usado algoritmos de IA para analizar el firmware de código abierto de COLDCARD y explotar una vulnerabilidad que no había sido detectada en revisiones previas asistidas por IA.
  • Los usuarios que incorporaron 50 o más lanzamientos privados de dados durante la configuración inicial se consideraron relativamente seguros porque aportaron su propia entropía en lugar de depender del generador defectuoso.
Falla en la generación de semillas de COLDCARD pone en riesgo cientos de billeteras de hardware tras robo de Bitcoin por $40 millones

Una vulnerabilidad crítica en el algoritmo de generación de semillas de la billetera de Bitcoin COLDCARD ha generado serias preocupaciones en la comunidad de billeteras de autocustodia, luego de informes que indican que aproximadamente 594 BTC — valorados en casi $40 millones al precio actual de mercado — fueron robados de billeteras potencialmente vinculadas con la falla. El hallazgo ha puesto en riesgo cientos de billeteras de hardware y ha provocado una respuesta urgente de Coinkite, la empresa detrás de la línea COLDCARD. Los dispositivos COLDCARD son ampliamente utilizados por tenedores de Bitcoin por su diseño aislado y su arquitectura de código abierto, lo que hace que la vulnerabilidad sea especialmente significativa para los usuarios que dependen de estos dispositivos para almacenamiento en frío a largo plazo.

COLDCARD emite un aviso de seguridad urgente

Coinkite publicó un aviso de seguridad urgente advirtiendo que las semillas de billetera generadas en el dispositivo Mk3 con la versión de firmware 4.0.1 o posterior podrían ser vulnerables a explotación.

COLDCARD Mk3 Security Advisory

If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk.

Mk4, Q and Mk5 are not affected based on our early analysis.

Read the advisory and migrate carefully:

— COLDCARD (@COLDCARDwallet) July 30, 2026

Según la compañía, una cadena de fallas de software impidió que el generador de números aleatorios por hardware aportara la cantidad de entropía prevista durante la creación de la semilla de la billetera. Como resultado, ciertos aspectos de la producción de semillas dependieron de un esquema de aleatorización basado en software menos robusto, en lugar de la fuente de entropía de hardware más segura que esperaban los usuarios. En términos criptográficos, una semilla de billetera — normalmente expresada como una frase de recuperación de 12 o 24 palabras bajo el estándar BIP39 — permite derivar cada clave privada de la billetera. Si la entropía de la semilla es insuficiente, el espacio de semillas posibles puede ser lo bastante pequeño para que un atacante lo reconstruya, obteniendo acceso total a todos los fondos asociados.

Coinkite confirmó más tarde que las semillas generadas antes de las nuevas actualizaciones de firmware también podrían verse afectadas. Sin embargo, la compañía estimó que el impacto de seguridad en sus dispositivos específicos sería muy bajo. Los usuarios que incorporaron 50 o más lanzamientos privados de dados durante la configuración inicial de su billetera se consideraron relativamente seguros, ya que proporcionaron su propia fuente de entropía en lugar de depender del generador defectuoso del dispositivo.

Aproximadamente 594 BTC robados

La divulgación atrajo atención inmediata después de que surgieran informes de que aproximadamente 594 BTC habían sido robados de billeteras asociadas con la vulnerabilidad. Al precio actual de mercado, esa cantidad representa cerca de $40 millones en Bitcoin. Se informó que el robo ocurrió durante el fin de semana anterior.

La IA surge como posible vector de ataque

Coinkite señaló que, si los atacantes lograron explotar la debilidad, podrían haber utilizado algoritmos sofisticados de IA para analizar el código fuente publicado públicamente. El firmware de COLDCARD es de código abierto, y la empresa reconoció que actores maliciosos podrían haber aprovechado herramientas de inteligencia artificial de última generación para descubrir vulnerabilidades que los métodos tradicionales de revisión de código no detectaron.

De forma destacable, Coinkite añadió que recientemente había realizado una auditoría exhaustiva de su propia base de código utilizando uno de los modelos de IA más populares de la industria, y aun así el error fue identificado durante esa revisión. La empresa indicó que su investigación sigue en curso y que su comprensión de cómo se llevaron a cabo los ataques sigue siendo preliminar.

Se publican actualizaciones de firmware de emergencia; se insta a los usuarios a migrar

Coinkite ya ha lanzado actualizaciones de firmware de emergencia para sus dispositivos de generación actual, incluida la versión 5.6.0 para los modelos Mk4 y Mk5 y la versión 1.5.0Q para el dispositivo Q.

Sin embargo, la empresa enfatizó que el firmware actualizado por sí solo no corregirá las billeteras que ya fueron creadas bajo el proceso vulnerable de generación de semillas. Los usuarios son responsables de crear una nueva semilla después de realizar la actualización de firmware y transferir todos los fondos a la billetera recién generada.