Coinkite publicó un aviso de seguridad de Coldcard el 30 de julio, advirtiendo a los usuarios cuyas frases de recuperación de billetera se generaron en firmware afectado que movieran sus fondos a una nueva frase de recuperación.
El problema afecta a todas las versiones de firmware de Coldcard Mk3 desde la 4.0.1 en adelante. El aviso actual de la compañía también cubre las frases de recuperación generadas en dispositivos Mk4 y Mk5 antes de la versión de firmware 5.6.0, así como en dispositivos Q antes de la versión 1.5.0Q.
Para las versiones afectadas de Mk4, Mk5 y Q, Coinkite indicó que las frases de recuperación generadas contenían aproximadamente 72 bits de entropía en lugar de los 128 bits esperados. La entropía se refiere a la aleatoriedad utilizada al generar una frase de recuperación de billetera. Una menor entropía puede reducir el número de posibles combinaciones de frases y potencialmente hacer que las billeteras afectadas sean más fáciles de atacar.
Coinkite declaró que su investigación sigue en curso y que se publicará una revisión técnica formal más adelante.
La advertencia surgió mientras los investigadores de seguridad de Bitcoin examinaban un barrido inexplicable que involucraba 594,48 BTC desde direcciones de firma única.
Según un informe de Cointelegraph sobre el vaciado de billeteras Bitcoin, 1.324 salidas de transacción no gastadas fueron barridas mediante 500 transacciones dentro de una ventana de tres bloques. Alrededor de 562 BTC se consolidaron posteriormente en otra dirección.
Los investigadores han sugerido que la debilidad en la aleatoriedad durante la generación de la billetera podría ser una posible explicación. Sin embargo, esto sigue siendo una hipótesis. Ningún informe público ha demostrado cómo se generaron las claves privadas afectadas, qué dispositivo o software las creó, o si estuvo involucrado el problema de generación de frases de recuperación de Coldcard.
Por lo tanto, la advertencia de Coldcard y el barrido de 594 BTC deben considerarse relacionados en el tiempo, pero aún no se ha probado que compartan la misma causa. Una investigación separada de crypto.news llegó a la misma conclusión.
Coinkite aconseja a los usuarios afectados generar una nueva frase de recuperación en un dispositivo con firmware corregido, registrar y verificar la nueva copia de seguridad, y confirmar la dirección de recepción directamente en la pantalla de la billetera de hardware.
Los usuarios deben primero enviar una pequeña transacción de prueba y confirmar que la nueva billetera funciona antes de transferir el saldo restante. La copia de seguridad de la frase de recuperación antigua debe conservarse hasta que toda la migración haya sido completada y verificada.
Una frase de contraseña BIP-39 fuerte y única puede añadir una capa independiente de protección, pero es diferente del PIN del dispositivo Coldcard. Coinkite sigue recomendando migrar a una nueva frase de recuperación incluso cuando se haya utilizado una frase de contraseña.
Los usuarios nunca deben introducir las palabras de la frase de recuperación de la billetera o las frases de contraseña en un sitio web, formulario en línea o dispositivo no confiable. Acelerar una migración de emergencia también puede crear riesgos adicionales, incluido el envío de fondos a una dirección registrada incorrectamente.
La evidencia disponible no indica un fallo en la blockchain de Bitcoin, las reglas de consenso o el protocolo criptográfico.
La investigación se centra en cambio en cómo el software o hardware individual de la billetera generó las claves privadas. Bitcoin puede continuar procesando transacciones válidas incluso cuando la clave privada de un usuario está expuesta o se genera con insuficiente aleatoriedad.
No obstante, el incidente plantea preguntas más amplias sobre los estándares de autocustodia de Bitcoin. Los proveedores de billeteras pueden enfrentar mayor presión para divulgar sus fuentes de entropía, auditar el código de generación de frases de recuperación, proporcionar compilaciones de firmware reproducibles y publicar orientaciones más claras sobre las versiones afectadas cuando se descubran vulnerabilidades.
Para los usuarios que mantienen saldos significativos, frases de contraseña más fuertes, arreglos multifirma cuidadosamente diseñados y procedimientos de recuperación claros pueden reducir la dependencia de un solo dispositivo o proceso de generación de claves. El objetivo no es complicar la autocustodia, sino facilitar la comprensión y verificación de las suposiciones críticas de seguridad.
La investigación de la billetera es un evento de seguridad de custodia y no establece por sí mismo un fallo en la red subyacente de Bitcoin ni predice una dirección específica del precio de BTC.
Los participantes del mercado pueden seguir el precio de Bitcoin en vivo y datos de mercado, acceder al mercado spot de BTC/USDT, o explorar los futuros perpetuos de BTCUSDT en MEXC.
El trading spot proporciona exposición directa al mercado de BTC en la plataforma, mientras que los futuros perpetuos permiten a los usuarios tomar posiciones largas o cortas sin mantener Bitcoin directamente. Los futuros implican riesgos de apalancamiento, liquidación y tasas de financiación, y pueden no ser adecuados para usuarios sin experiencia. Operar a través de un exchange tampoco reemplaza un plan independiente de autocustodia y copia de seguridad de la billetera.
El aviso de Coldcard muestra cómo un problema de generación de frases de recuperación de billetera puede crear riesgos graves incluso cuando la red Bitcoin continúa operando normalmente.
Por ahora, el barrido de 594,48 BTC sigue sin explicación, y su conexión con Coldcard no ha sido establecida. La prioridad inmediata es que los usuarios afectados sigan cuidadosamente las instrucciones oficiales de migración. La pregunta a largo plazo es si los fabricantes de billeteras y el ecosistema más amplio de Bitcoin adoptarán estándares más sólidos para la transparencia de la entropía, las auditorías de seguridad y los procedimientos de migración de emergencia.


