Wallet Coldcard: Las antiguas semillas siguen siendo vulnerables a pesar del parche mejorado con IA
Una actualización no es suficiente. Coinkite publica nuevos firmwares para sus billeteras hardware Coldcard, unas semanas después de la revelación de una vulnerabilidad en la generación de semillas que permitió el robo de más de 114 millones de dólares en bitcoins. Las versiones 5.6.1 para los Coldcard Mk4 y Mk5 y 1.5.1Q para el modelo Q añaden varias protecciones. Sin embargo, los usuarios que crearon su billetera en un firmware vulnerable deben generar imperativamente una nueva semilla y transferir sus fondos.
Puntos clave {#h-puntos-cles}
- Coinkite publica un nuevo firmware Coldcard después de tres semanas de revisión de código tras el robo de 114 millones de dólares en bitcoins
- Los defectos corregidos no tienen relación con la falla explotada por los atacantes
- El editor afirma que herramientas de IA han detectado más anomalías que una revisión humana sola
- Una actualización no restaura una billetera comprometida: solo la migración a una nueva semilla protege los fondos
Coldcard ahora impone una fuente física de aleatoriedad {#h-coldcard-impose-desormais-une-source-physique-de-hasard}
La falla inicial provenía de un error de integración que data de marzo de 2021. Al crear una semilla, el firmware utilizaba el generador de software Yasmarang de MicroPython en lugar del generador de hardware previsto por Coinkite. Por lo tanto, la clave obtenida tenía un nivel de aleatoriedad inferior al esperado, lo que podía permitir a un atacante recuperarla.
Un primer parche, publicado a finales de julio, reparó la generación de nuevas semillas. Las versiones actuales refuerzan aún más el sistema al exigir una fuente de entropía proporcionada por el usuario. Este debe realizar al menos 65 pulsaciones de teclas en intervalos impredecibles, 50 lanzamientos de un dado físico o 128 tiradas de cara o cruz.
El generador de software de respaldo Yasmarang también es reemplazado por un mecanismo basado en SHA-256. El firmware ahora combina varias fuentes internas de aleatoriedad con la entropía física ingresada por el usuario.
Otros cambios afectan la firma de transacciones y los intercambios por USB. El Coldcard verifica, entre otras cosas, los datos de una transacción una segunda vez justo antes de su firma para detectar cualquier posible modificación entre su visualización y su validación. Los modos de firma que podrían dejar ciertos elementos modificables también están desactivados por defecto.
La IA encuentra otros defectos, pero no salva las antiguas semillas {#h-l-ia-trouve-d-autres-defauts-mais-ne-sauve-pas-les-anciennes-seeds}
Coinkite afirma haber utilizado varios modelos de inteligencia artificial para examinar todo su firmware. Esta revisión ha permitido identificar anomalías adicionales en la aprobación de transacciones, la gestión de datos USB, las copias de seguridad y la validación de actualizaciones.
Estos defectos son distintos del error inicial de generación aleatoria, ya corregido por las versiones publicadas a finales de julio. Su descubrimiento muestra el interés de la IA para recorrer rápidamente una importante base de código, pero no constituye una garantía de ausencia de vulnerabilidades. La página de seguridad de Coldcard aclara que las verificaciones independientes realizadas hasta ahora siguen siendo específicas y no representan una auditoría completa de todos los firmwares.
Sobre todo, ningún software puede hacer que una semilla potencialmente adivinada o ya conocida por un atacante sea secreta. Las billeteras creadas con las versiones afectadas entre 2021 y julio de 2026 deben ser abandonadas, salvo excepciones documentadas para ciertas semillas reforzadas por suficientes lanzamientos de dados independientes.
El procedimiento consiste en instalar el firmware corregido, crear una nueva semilla, verificar su copia de seguridad y luego transferir los bitcoins a las nuevas direcciones. En este asunto, la actualización asegura las próximas claves; solo la migración protege los fondos asociados a las antiguas. Los equipos de Coldcard hacen todo lo posible por pasar página -- y eso es de elogiar -- pero el incidente permanecerá en la memoria de todos durante mucho tiempo.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Bruselas apunta a 10 billones de euros en ahorros inactivos

Lemon permite ganar hasta un 2% más por cada dólar traído de EE.UU.

TRM Labs recibe un contrato de seguimiento de criptomonedas de 95 millones de dólares del Departamento de Seguridad Nacional de EE. UU., Chainalysis presenta una demanda

La SEC exige a las empresas de inversión que demuestren la autenticidad de los productos de capital privado

Apple solicita al tribunal que suspenda el proyecto de hardware de OpenAI

La interrupción de Microsoft 365 entra en su segundo día con Outlook aún inestable

El Fondo de Propiedad Estatal atrajo 258 millones de UAH de la privatización

Guangzhou Nansha inicia un piloto internacional en el ámbito de los datos, lanzando un modelo de negocio de Token para la expansión internacional

Ataques de verano a propietarios de criptomonedas, 13 casos en diferentes países

El mercado del acero en Rusia crece debido a los drones y las reparaciones

Las emisiones de deuda corporativa argentina caen a 937 millones de dólares en agosto

La auditoría del Ministerio de Salud revela errores por 6,09 mil millones de UAH

Las vacantes de empleo en EE. UU. aumentan a 7,27 millones en julio, la demanda de mano de obra se mantiene estable

Gran cantidad de cuentas reciben correos de restablecimiento de contraseña no solicitados, Grok recomienda activar medidas de protección

Aplicación falsa de Claude propaga RevStealer, apuntando a 50 carteras de criptomonedas

Dónde se busca más vivienda en alquiler en Ucrania: OLX revela los formatos populares

El BCE señala que la inflación subyacente en agosto cayó al 2,4%

La probabilidad de que el oro alcance los 5000 dólares a finales de año supera ligeramente el 50%

El dólar y los rendimientos de los bonos del Tesoro de EE. UU. se destacan como variables del mercado de criptomonedas

Kast lanza una plataforma de liquidación y gestión de activos en stablecoins para empresas

El Banco de Canadá prevé mantener la tasa de interés sin cambios por séptima vez

Advertencia a los inversores de XRP sobre la divulgación de la frase de recuperación

Luis Caputo se reúne con Scott Bessent en el G20

Kaczyński planea la creación de una comisión sobre zondacrypto con expertos

La demanda de BTC en el mercado spot se vuelve negativa, entrando en una fase de contracción del spot y crecimiento de futuros

Aajil Capital obtiene licencia para gestionar inversiones de la Autoridad del Mercado Financiero

Arabic.AI recibe una inversión estratégica de HUMAIN para expandirse en Arabia Saudita

Arada entra en el mercado sirio con un proyecto inmobiliario de 7 mil millones de dólares

Estados Unidos y socios de Blue Energy en América del Norte alcanzan un acuerdo de arrendamiento de 100 años, ExxonMobil y otros gigantes mantienen una actitud de espera




