-
Coinkite insta a migrar los fondos; semillas creadas con dados no están en riesgo.
-
Investigador detecta que el robo podría ser mayor a lo que se pensó inicialmente.
Al menos 594 bitcoin (BTC) han sido sustraídos de monederos de hardware Coldcard en una serie de ataques coordinados, tras la explotación de una vulnerabilidad crítica en el firmware de los dispositivos este 30 de julio de 2026. La falla compromete la generación de semillas de recuperación.
El robo se produjo en una serie de transacciones ocurridas entre los bloques 960188 y 960191 de Bitcoin.
Además, el investigador Clay Garrett, del equipo de ingeniería y seguridad de Block, detectó 695 transacciones previas con la misma huella digital. Estas operaciones anteriores movieron 488,10 bitcoin, lo que elevaría la cantidad total a aproximadamente 1.082,58 bitcoin que, según dijo, «podrían formar parte del desvío de fondos de Coldcard».
La causa de la sustracción es un defecto en el generador de números aleatorios (RNG) de los equipos. Un análisis de Block reveló que el firmware de Coldcard contiene un error de integración que obliga al sistema a usar un software determinista en lugar del hardware RNG provisto por el chip STM32.
En consecuencia, en las versiones v4 de los modelos Mk2 y Mk3 no se añade entropía criptográfica real a la generación de la semilla. Los modelos Mk4, Q y Mk5 también padecen una limitación severa, ya que el sistema retiene solo cuatro bytes de entropía en el proceso de reinicio. Al contar con una entropía tan reducida, un atacante puede reproducir el proceso de generación de claves fuera de línea.
Tras confirmarse los robos, el fabricante Coinkite publicó un aviso alertando que los fondos de los usuarios que generaron una semilla usando un Mk3 en la versión 4.0.1 o posterior pueden estar en riesgo.
Las semillas generadas en modelos Mk4, Q y Mk5 con firmware no actualizado también presentan este problema.
La compañía aclaró que las carteras creadas añadiendo entropía manual, mediante 50 o más tiradas de dados físicos, no están en peligro por este defecto.
Además, explicó que el uso de una frase de contraseña (passphrase) segura y única bajo el estándar BIP-39 ofrece una capa de protección independiente contra la vulnerabilidad.
Coinkite recomienda migrar los fondos a una nueva semilla generada en un dispositivo no afectado o debidamente actualizado, pidiendo a los usuarios proceder con extrema precaución para no cometer errores durante la migración.
NOTICIA EN DESARROLLO.










