Wallet Coldcard: Las antiguas semillas siguen siendo vulnerables a pesar del parche mejorado con IA

By: journalducoin.com|2026/08/21 13:09:19

Una actualización no es suficiente. Coinkite publica nuevos firmwares para sus billeteras hardware Coldcard, unas semanas después de la revelación de una vulnerabilidad en la generación de semillas que permitió el robo de más de 114 millones de dólares en bitcoins. Las versiones 5.6.1 para los Coldcard Mk4 y Mk5 y 1.5.1Q para el modelo Q añaden varias protecciones. Sin embargo, los usuarios que crearon su billetera en un firmware vulnerable deben generar imperativamente una nueva semilla y transferir sus fondos.

Puntos clave {#h-puntos-cles}

  • Coinkite publica un nuevo firmware Coldcard después de tres semanas de revisión de código tras el robo de 114 millones de dólares en bitcoins
  • Los defectos corregidos no tienen relación con la falla explotada por los atacantes
  • El editor afirma que herramientas de IA han detectado más anomalías que una revisión humana sola
  • Una actualización no restaura una billetera comprometida: solo la migración a una nueva semilla protege los fondos

Coldcard ahora impone una fuente física de aleatoriedad {#h-coldcard-impose-desormais-une-source-physique-de-hasard}

La falla inicial provenía de un error de integración que data de marzo de 2021. Al crear una semilla, el firmware utilizaba el generador de software Yasmarang de MicroPython en lugar del generador de hardware previsto por Coinkite. Por lo tanto, la clave obtenida tenía un nivel de aleatoriedad inferior al esperado, lo que podía permitir a un atacante recuperarla.

Un primer parche, publicado a finales de julio, reparó la generación de nuevas semillas. Las versiones actuales refuerzan aún más el sistema al exigir una fuente de entropía proporcionada por el usuario. Este debe realizar al menos 65 pulsaciones de teclas en intervalos impredecibles, 50 lanzamientos de un dado físico o 128 tiradas de cara o cruz.

El generador de software de respaldo Yasmarang también es reemplazado por un mecanismo basado en SHA-256. El firmware ahora combina varias fuentes internas de aleatoriedad con la entropía física ingresada por el usuario.

Otros cambios afectan la firma de transacciones y los intercambios por USB. El Coldcard verifica, entre otras cosas, los datos de una transacción una segunda vez justo antes de su firma para detectar cualquier posible modificación entre su visualización y su validación. Los modos de firma que podrían dejar ciertos elementos modificables también están desactivados por defecto.

La IA encuentra otros defectos, pero no salva las antiguas semillas {#h-l-ia-trouve-d-autres-defauts-mais-ne-sauve-pas-les-anciennes-seeds}

Coinkite afirma haber utilizado varios modelos de inteligencia artificial para examinar todo su firmware. Esta revisión ha permitido identificar anomalías adicionales en la aprobación de transacciones, la gestión de datos USB, las copias de seguridad y la validación de actualizaciones.

Estos defectos son distintos del error inicial de generación aleatoria, ya corregido por las versiones publicadas a finales de julio. Su descubrimiento muestra el interés de la IA para recorrer rápidamente una importante base de código, pero no constituye una garantía de ausencia de vulnerabilidades. La página de seguridad de Coldcard aclara que las verificaciones independientes realizadas hasta ahora siguen siendo específicas y no representan una auditoría completa de todos los firmwares.

Sobre todo, ningún software puede hacer que una semilla potencialmente adivinada o ya conocida por un atacante sea secreta. Las billeteras creadas con las versiones afectadas entre 2021 y julio de 2026 deben ser abandonadas, salvo excepciones documentadas para ciertas semillas reforzadas por suficientes lanzamientos de dados independientes.

El procedimiento consiste en instalar el firmware corregido, crear una nueva semilla, verificar su copia de seguridad y luego transferir los bitcoins a las nuevas direcciones. En este asunto, la actualización asegura las próximas claves; solo la migración protege los fondos asociados a las antiguas. Los equipos de Coldcard hacen todo lo posible por pasar página -- y eso es de elogiar -- pero el incidente permanecerá en la memoria de todos durante mucho tiempo.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]