Coinkite alerta a los dueños de Coldcard Mk3: todas las semillas generadas desde marzo de 2021 podrían ser previsibles

Weak wallet seeds put Coldcard users at risk after 594.5 BTC was swept from 500 addresses. (Image: Shutterstock)
Weak wallet seeds put Coldcard users at risk after 594.5 BTC was swept from 500 addresses. (Image: Shutterstock)

Coinkite ha lanzado una advertencia urgente a los usuarios de Coldcard Mk3 para que muevan sus fondos tras el barrido de 594,5 Bitcoin (BTC) desde 500 direcciones y la detección de una generación de semillas criptográficamente débil.

Puntos clave:

  • Todas las versiones de firmware del modelo Mk3 desde la 4.0.1 podrían haber generado semillas vulnerables.
  • Los usuarios de Mk4, Mk5 y Q con firmware antiguo deben actualizar, crear nuevas semillas y migrar sus fondos.
  • No se han identificado monederos multisig ni Taproot entre las víctimas reportadas.

Riesgo en las semillas de Coldcard

En un aviso de seguridad, Coinkite explicó que todas las versiones de firmware de Mk3 desde la 4.0.1, publicada en marzo de 2021, están afectadas por un problema de entropía en las semillas generadas por el propio dispositivo. Las semillas creadas en Mk4 y Mk5 antes de la versión 5.6.0, o en Q antes de la 1.5.0Q, también están en serio riesgo.

Según la compañía, las semillas afectadas contienen alrededor de 72 bits de entropía frente a los 128 bits esperados, aunque el impacto varía según el modelo. Los dispositivos TAPSIGNER, OPENDIME y SATSCARD no se ven afectados porque utilizan bases de código distintas. Una actualización de firmware no puede corregir una semilla ya creada.

Los usuarios deben instalar primero el firmware corregido y, solo después, generar una nueva semilla de sustitución. A continuación, deben hacer copia de seguridad, verificar una dirección de recepción directamente en el dispositivo y enviar una pequeña transacción de prueba.

Los propietarios de un Mk3 que no dispongan de otro dispositivo pueden recurrir temporalmente a una frase de paso BIP-39 robusta y única. Aun así, Coinkite insiste en que lo recomendable es migrar a una semilla nueva generada bajo el firmware corregido.

También puede interesar: Los ETF de Bitcoin absorben 233,1 M$ mientras un solo fondo aporta la mayor parte

Impacto del robo de Bitcoin

Atlas21 informó de que una operación automatizada barrió 500 direcciones de firma única entre los bloques 960188 y 960191 el pasado 30 de julio. Las transacciones consumieron 1.324 UTXO y movieron 594,5 BTC —cerca de 38 millones de dólares— con un coste aproximado de 0,044 BTC en comisiones. No se identificaron direcciones multisig ni Taproot.

La pérdida mediana por víctima fue de 0,41 BTC, mientras que 110 direcciones perdieron más de un Bitcoin y el mayor perjuicio individual alcanzó los 29,9 BTC. Atlas21 señaló que el patrón de las transacciones apuntaba a claves privadas débiles generadas en el momento de creación de los monederos. El primer aviso público llegó de un usuario cuya semilla de 24 palabras se había generado en una Coldcard en 2021 y nunca se introdujo en un ordenador.

El caso es relevante porque el almacenamiento en frío no puede proteger los fondos si la semilla subyacente no tiene suficiente aleatoriedad. La advertencia de Coinkite abarca monederos creados a lo largo de más de cinco años, dejando a los propietarios expuestos hasta que migren sus fondos, mientras el precio de mercado de Bitcoin se mantenía en torno a los 64.000 dólares tras el barrido.

Lea a continuación: Los traders de Polymarket dan a Spider-Man un 91% de probabilidades de un debut histórico

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza es un periodista financiero experimentado con amplia trayectoria cubriendo criptomonedas y tecnología blockchain. Ha contribuido a Benzinga y Cointelegraph, entre otras publicaciones, informando sobre tendencias emergentes, el panorama regulatorio y más. Encuéntralo en @murtuza_merc en Twitter y como mmerchant001 en Telegram. Divulgación: Murtuza posee ATOM, AKT, TIA, INJ y OSMO.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Coinkite alerta a los dueños de Coldcard Mk3: todas las semillas generadas desde marzo de 2021 podrían ser previsibles | Yellow