Coinkite ha lanzado una advertencia urgente a los usuarios de Coldcard Mk3 para que muevan sus fondos tras el barrido de 594,5 Bitcoin (BTC) desde 500 direcciones y la detección de una generación de semillas criptográficamente débil.
Puntos clave:
- Todas las versiones de firmware del modelo Mk3 desde la 4.0.1 podrían haber generado semillas vulnerables.
- Los usuarios de Mk4, Mk5 y Q con firmware antiguo deben actualizar, crear nuevas semillas y migrar sus fondos.
- No se han identificado monederos multisig ni Taproot entre las víctimas reportadas.
Riesgo en las semillas de Coldcard
En un aviso de seguridad, Coinkite explicó que todas las versiones de firmware de Mk3 desde la 4.0.1, publicada en marzo de 2021, están afectadas por un problema de entropía en las semillas generadas por el propio dispositivo. Las semillas creadas en Mk4 y Mk5 antes de la versión 5.6.0, o en Q antes de la 1.5.0Q, también están en serio riesgo.
Según la compañía, las semillas afectadas contienen alrededor de 72 bits de entropía frente a los 128 bits esperados, aunque el impacto varía según el modelo. Los dispositivos TAPSIGNER, OPENDIME y SATSCARD no se ven afectados porque utilizan bases de código distintas. Una actualización de firmware no puede corregir una semilla ya creada.
Los usuarios deben instalar primero el firmware corregido y, solo después, generar una nueva semilla de sustitución. A continuación, deben hacer copia de seguridad, verificar una dirección de recepción directamente en el dispositivo y enviar una pequeña transacción de prueba.
Los propietarios de un Mk3 que no dispongan de otro dispositivo pueden recurrir temporalmente a una frase de paso BIP-39 robusta y única. Aun así, Coinkite insiste en que lo recomendable es migrar a una semilla nueva generada bajo el firmware corregido.
También puede interesar: Los ETF de Bitcoin absorben 233,1 M$ mientras un solo fondo aporta la mayor parte
Impacto del robo de Bitcoin
Atlas21 informó de que una operación automatizada barrió 500 direcciones de firma única entre los bloques 960188 y 960191 el pasado 30 de julio. Las transacciones consumieron 1.324 UTXO y movieron 594,5 BTC —cerca de 38 millones de dólares— con un coste aproximado de 0,044 BTC en comisiones. No se identificaron direcciones multisig ni Taproot.
La pérdida mediana por víctima fue de 0,41 BTC, mientras que 110 direcciones perdieron más de un Bitcoin y el mayor perjuicio individual alcanzó los 29,9 BTC. Atlas21 señaló que el patrón de las transacciones apuntaba a claves privadas débiles generadas en el momento de creación de los monederos. El primer aviso público llegó de un usuario cuya semilla de 24 palabras se había generado en una Coldcard en 2021 y nunca se introdujo en un ordenador.
El caso es relevante porque el almacenamiento en frío no puede proteger los fondos si la semilla subyacente no tiene suficiente aleatoriedad. La advertencia de Coinkite abarca monederos creados a lo largo de más de cinco años, dejando a los propietarios expuestos hasta que migren sus fondos, mientras el precio de mercado de Bitcoin se mantenía en torno a los 64.000 dólares tras el barrido.
Lea a continuación: Los traders de Polymarket dan a Spider-Man un 91% de probabilidades de un debut histórico






