El fundador de Binance, CZ, insta a diversificar las billeteras tras el exploit de 70 millones de dólares en Coldcard
Puntos clave
- •Una vulnerabilidad de firmware originada en marzo de 2021 comprometió la aleatoriedad de la generación de semillas de recuperación en ciertos modelos de Coldcard, lo que permitió a los atacantes reconstruir matemáticamente las claves privadas sin acceso físico a los dispositivos.
- •El análisis de Galaxy Research determinó que aproximadamente 1.082,65 bitcoin, valorados en unos 70 millones de dólares, fueron robados de 1.196 direcciones durante un período de aproximadamente 41 minutos el 30 de julio, y muchas de las billeteras afectadas habían estado inactivas durante años.
- •Coinkite reconoció el error y publicó actualizaciones de firmware de emergencia, pero advirtió que simplemente actualizar el firmware no protege las semillas ya creadas en versiones vulnerables, por lo que los usuarios deben generar semillas completamente nuevas y migrar sus fondos.
- •CZ recomendó diversificar las tenencias de criptomonedas entre múltiples billeteras como estrategia de mitigación de riesgos, aunque advirtió que este enfoque introduce sus propias complejidades y que ninguna medida de seguridad es completamente infalible.
- •El exploit ha puesto de relieve una preocupación más amplia de la industria: el firmware de las billeteras de hardware se somete a auditorías de seguridad independientes menos rigurosas que los protocolos criptográficos de los que depende, lo que permite que los errores específicos de cada proveedor persistan sin detectarse durante períodos prolongados.

El fundador de Binance, Changpeng "CZ" Zhao, ha instado a los tenedores de criptomonedas a distribuir sus fondos entre múltiples billeteras tras un grave fallo de seguridad en los dispositivos de billetera de hardware Coldcard.
En una publicación en X el sábado, en respuesta a los informes sobre el robo, CZ escribió: "Incluso las billeteras de hardware pueden tener errores. Incluso las billeteras antiguas (con un largo historial) pueden tener errores. ¿Cómo mitigarlo? ¿Dividir tus fondos en algunas billeteras tal vez? Esto conlleva un conjunto diferente de riesgos. Nada es 100%. ¡Mantente informado. ¡Mantente SAFU!"
Advirtió que dividir los fondos introduce un conjunto diferente de riesgos y que nada es 100% seguro.
El exploit se centró en una falla de firmware que se remonta a marzo de 2021, la cual debilitó la aleatoriedad utilizada para generar las semillas de recuperación en ciertos modelos de Coldcard. Un atacante logró reconstruir las claves privadas sin conexión y drenar los fondos sin necesidad de acceder físicamente a los dispositivos. La vulnerabilidad es particularmente significativa porque las semillas de recuperación constituyen el último respaldo para los usuarios de billeteras de hardware: si una semilla puede reconstruirse matemáticamente, ninguna cantidad de seguridad física del dispositivo importa.
Coldcard, fabricada por Coinkite con sede en Toronto, es una billetera de hardware exclusiva para Bitcoin, ampliamente utilizada por entusiastas de la privacidad y la autocustodia, en parte porque está diseñada para funcionar completamente sin conexión mediante tarjetas MicroSD en lugar de conexiones USB o de red. Esa reputación de aislamiento de red hace que el exploit sea especialmente notable, ya que la falla eludió la premisa central de seguridad del dispositivo sin requerir acceso físico ni conectividad de red.
Los primeros informes en la cadena identificaron aproximadamente 594 bitcoin (unos 38 millones de dólares en ese momento) sustraídos de alrededor de 500 billeteras en un período de aproximadamente 25 minutos el 30 de julio. Un análisis posterior de Galaxy Research amplió significativamente el alcance, concluyendo que 1.082,65 bitcoin —valorados en aproximadamente 70 millones de dólares— fueron tomados de 1.196 direcciones durante unos 41 minutos. Muchas de las billeteras afectadas habían estado inactivas durante años.
Coinkite ha reconocido el error, ha emitido una disculpa y ha publicado actualizaciones de firmware de emergencia. La empresa aconsejó a los usuarios que generaron semillas en versiones de firmware afectadas que creen semillas completamente nuevas en dispositivos parcheados y migren sus fondos con cuidado. Coinkite señaló que simplemente actualizar el firmware no protege una semilla vulnerable ya creada.
El incidente ha reavivado el debate sobre los límites de la autocustodia. Las billeteras de hardware son ampliamente consideradas como una de las opciones más sólidas para asegurar bitcoin sin conexión, pero el caso de Coldcard demuestra que incluso dispositivos con una larga trayectoria pueden albergar fallas críticas que pasan desapercibidas durante años. La sugerencia de CZ de diversificar reconoce que distribuir el riesgo conlleva sus propios desafíos prácticos, incluida una gestión de claves más compleja.
El exploit también pone de relieve un desafío más amplio de la industria: el firmware de las billeteras de hardware rara vez se somete al mismo nivel de auditoría de seguridad independiente y abierta que los protocolos criptográficos en los que se basa, lo que significa que los errores de implementación de un único proveedor pueden persistir sin detectarse mucho tiempo después de su implementación.
Fuente: CoinDesk