Informe de CoinWorld:
Una falla en el código de la billetera de hardware Coldcard ha sido vinculada recientemente con un robo masivo de Bitcoin. CoinDesk informa que Galaxy Research estima que los atacantes han robado 1,596 Bitcoins de aproximadamente 7,300 direcciones, lo que equivale a más de 100 millones de dólares según el precio en el momento del incidente.
La razón por la que este evento ha llamado la atención es que Coldcard siempre ha promocionado la firma fuera de línea y el código abierto como sus principales características. Varios usuarios creen que, incluso si el dispositivo nunca se ha conectado a Internet y las frases de recuperación se han almacenado por separado, los fondos aún pueden estar en riesgo debido a defectos en la generación de semillas.
La magnitud del impacto supera los mil Bitcoins
Uno de los afectados, Jonathan Goodman, informó que perdió todos los activos de su billetera el 29 de julio, un total de 18.25 Bitcoins, valorados en aproximadamente 1.17 millones de dólares. Alex Thorn, director de investigación de Galaxy Research, declaró el 4 de agosto que al menos 15 atacantes estaban aprovechando esta vulnerabilidad sin necesidad de acceder al dispositivo del usuario.
La seguridad de las billeteras de hardware depende de que el proceso de generación de claves privadas o frases de recuperación sea lo suficientemente aleatorio y que los secretos no salgan del chip. Si la aleatoriedad es insuficiente, los atacantes pueden reducir el rango de conjeturas y deducir en masa la semilla de la billetera.
El problema radica en la fuente de números aleatorios de la semilla
Los informes indican que la vulnerabilidad no está en el proceso de firma fuera de línea de Coldcard, sino en la generación de números aleatorios al crear la billetera. Coldcard debería haber llamado al generador de números aleatorios de hardware integrado en el dispositivo, pero un error de configuración hizo que el sistema utilizara una fuente de números aleatorios de software más débil.
Esta fuente de software depende de la información del dispositivo y datos de tiempo como entradas, lo que resulta en una aleatoriedad claramente inferior a la de una solución de hardware dedicada. Como resultado, el espacio de semillas que debería ser prácticamente inagotable se ha comprimido significativamente, permitiendo a los atacantes intentar y recuperar la semilla de la billetera en un rango más pequeño.
La vulnerabilidad supuestamente entró en el sistema tras un cambio de código en 2021
CoinDesk cita al desarrollador de Bitcoin James O'Beirne, quien afirma que este problema podría haber surgido después de una reescritura masiva del firmware de Coldcard en 2021. En ese momento, Coinkite lanzó la versión 4.0.0, que describió como "código completamente nuevo" e introdujo una nueva biblioteca de código fuente, libngu.
O'Beirne indicó que durante una auditoría del código en mayo de 2025, planteó dudas sobre el proceso de generación de números aleatorios y comunicó a Coinkite la posible falla. Se informa que la empresa respondió en ese momento que, si el problema existía realmente, teóricamente ya se habría descubierto.
Posteriormente, los investigadores continuaron rastreando la ruta del código y concluyeron que Coldcard había experimentado un error de comunicación de software al leer la configuración relacionada, lo que llevó a que una fuente aleatoria más débil, que debería haber estado desactivada, siguiera siendo llamada. Dado que el código de Coldcard es público, este evento también ha reavivado el debate en el mercado sobre que "el código abierto no equivale a código auditado".
Desde el punto de vista del impacto en la industria, este evento ha debilitado la percepción de los usuarios sobre que las billeteras de hardware "naturalmente aíslan el riesgo de la red". Incluso si el dispositivo permanece fuera de línea, si hay defectos en la generación de claves, los atacantes aún pueden lanzar ataques sin tocar el dispositivo.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























