Coldcard ahora requiere 65 pulsaciones de tecla tras la explotación de la semilla, mientras que los fondos expuestos aún deben moverse
Coinkite, el fabricante de la billetera de hardware Bitcoin Coldcard, lanzó un nuevo firmware estándar el 20 de agosto que obliga a los usuarios a añadir aleatoriedad física cada vez que generan una semilla.
Los propietarios que generen una semilla después de instalar la versión corregida actual pueden utilizar el proceso endurecido. Los propietarios que aún dependen de una semilla producida por el firmware afectado deben generar otra semilla y transferir los fondos, a menos que esa billetera cumpla con la excepción del lanzamiento de dados.
Durante la creación estándar de semillas, cada semilla combina la entropía fresca del dispositivo con una fuente de entrada humana requerida: al menos 65 pulsaciones de tecla realizadas en intervalos impredecibles, 50 lanzamientos de un dado de seis caras físico o 128 lanzamientos de monedas físicas. Este requisito reduce la dependencia del generador de números aleatorios de la billetera por sí solo.
El estado de seguridad actual de Coldcard recomienda la versión 5.6.1 para dispositivos Mk4 y Mk5 y 1.5.1Q para dispositivos Q. La lista de exposición del aviso es más amplia y específica para cada caso. La guía oficial de migración de Coinkite cubre el firmware Mk2 y Mk3 de la versión 4.0.1 a la 4.1.9; el firmware estándar Mk4 y Mk5 antes de la 5.6.0 y el firmware Edge antes de la 6.6.0X; y el firmware estándar Q antes de la 1.5.0Q y el firmware Edge antes de la 6.6.0QX.
El análisis técnico independiente de Block utiliza un límite más amplio para Mk2 y Mk3 que incluye la versión 4.0.0. Los propietarios de esa versión no deben tratar el límite del proveedor como prueba de seguridad.
Instalar firmware corregido no cambia una semilla antigua. A menos que se aplique la excepción de dados del aviso, la guía de migración de Coinkite indica a los usuarios afectados que generen una nueva semilla genuina, verifiquen su respaldo y huella de billetera, confirmen una dirección de recepción en el dispositivo, envíen una pequeña transacción de prueba y luego transfieran cada saldo vinculado a la semilla antigua. Clonar o restaurar la billetera no crea una nueva semilla.
La migración no es obligatoria para este defecto de RNG cuando el usuario añadió al menos 50 lanzamientos de dados físicos justos, independientes y privados a través del flujo de trabajo afectado y nunca registró ni expuso la secuencia. Menos lanzamientos, o incertidumbre sobre esas condiciones, significa que el usuario debería migrar.
Block rastreó el defecto original a un código que podría redirigir solicitudes a un retroceso determinista de MicroPython porque una bandera de función definida como cero se trató como presente. La entrada humana obligatoria añade entropía externa a las nuevas semillas estándar, limitando el daño si la aleatoriedad del dispositivo falla nuevamente. No puede añadir retroactivamente entropía a una semilla que ya existe.
Coldcard trata el flujo mixto de manera diferente a la opción avanzada de Solo Lanzamientos de Dados. Ese modo excluye la aleatoriedad del hardware y requiere 50 lanzamientos para una semilla de 12 palabras o 99 para una semilla de 24 palabras.
El paquete de firmware también llega a las rutas de firma y datos. Vincula la revisión USB a un checksum PSBT en etapas, vuelve a comprobar los bytes de transacción antes de firmar, bloquea los modos SIGHASH_SINGLE por defecto, restringe las descargas USB al resultado de sesión encriptada actual y valida la longitud del archivo de firmware. Añade paradas persistentes por fallos de RNG, una verificación de enlace de hardware-RNG en el arranque, más aislamiento del Modo Delta y comportamiento de respaldo de billetera activa.
La página de estado enumera la revisión de fuente dirigida, una prueba de ruta RNG en un dispositivo real y una construcción reproducible y traza de ruta de dados, pero Coldcard dice que no equivalen a una auditoría completa de cada binario corregido. Coinkite dice que algunos clientes sufrieron pérdidas severas y las fuerzas del orden están investigando, pero no ha publicado un recuento verificado de víctimas o un total de pérdidas.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

¿Qué es Thinking Cat (HMM)? Razones por las que un token sin propietario puede fallar

El plan de Ethereum para triplicar la velocidad de la red podría romper silenciosamente millones de contratos inteligentes existentes

Chainlink desbloquea el préstamo DeFi para acciones tokenizadas de Coinbase

Las acciones tokenizadas de Coinbase se lanzan en Base con respaldo 1:1

¿Qué es una clave pública en criptografía? Claves, direcciones y firmas explicadas

¿Qué es Etherscan y cómo se utiliza?

La participación de DEX en julio supera el 19.5% por primera vez: tras la fachada de prosperidad, se encuentra el invierno del mercado spot de CEX

Revolución de gobernanza DeFi

La lógica del short squeeze de los memes en el mercado estadounidense se ha trasladado a la cadena de Robinhood

Sui celebra 'Basecamp 2026' en Singapur, destacando la economía agéntica

La SEC de Tailandia busca reglas para derivados de criptomonedas minoristas

El CEO de Metaplanet: "El primer ciclo de Bitcoin en Asia ya ha comenzado"

Circle se convierte en patrocinador del frente de la camiseta del Chelsea FC con el logo de USDC para la temporada 2026/27
![[ETH Letter] La próxima actualización de Ethereum 'Hegota' tiene su alcance definido](/public-static/33_70806c0ee0.png?format=avif)
[ETH Letter] La próxima actualización de Ethereum 'Hegota' tiene su alcance definido

DeFi Development fija la oferta de acciones CHAD en 19,8 millones de dólares

Robinhood Chain alcanza un volumen de DEX de aproximadamente 140.000 millones de yenes en un solo día

Rune adquiere una empresa en la bolsa de Nasdaq por 1,8 millones de dólares y planea usar criptomonedas Meme para provocar un short squeeze

Dentro de diez años, cada gran banco corresponsal apoyará las stablecoins

La información por sí sola no mueve el mercado: Reflexiones sobre el mercado predictivo y la era de los agentes de IA en Web3

Reservas: el déficit de servicios fue de 900 millones de dólares durante julio

Dólar en septiembre: la ciudad proyecta hasta dónde puede subir tras la reciente intervención oficial

El mayor riesgo de Bitcoin ha sido eliminado

Cook se despide, Apple da la bienvenida a la era Ternus

¿Quién supervisa cuando los agentes de IA se contratan entre sí?

Los riesgos de reidentificación de la IA reavivan el debate sobre la privacidad de Zcash

ToMe AI lanza empleados digitales comerciales tras recibir inversión de una empresa que cotiza en la bolsa de EE. UU.

¿Qué es FLOP (Flop Network)? Explicación del concepto de moneda para agentes de IA

Las empresas de tesorería de criptomonedas vuelven a comprar Bitcoin y Ethereum, ¿cuál es la razón detrás?

Reanudación de los enfrentamientos tras un mes de calma: ¿por qué se reinicia el conflicto entre EE. UU. e Irán y cómo reacciona el mercado?










