Finst

Fallo en Coldcard expone 594 Bitcoin en 25 minutos

Block atribuye el robo a un fallo en la generación de claves de Coldcard; sobre todo, las antiguas carteras de firma única quedaron expuestas.

Fallo en Coldcard expone 594 Bitcoin en 25 minutos

Puntos clave

  • Aproximadamente 594 Bitcoin, por un valor de unos 38$ millones, fueron robados el viernes de unas 500 carteras mediante un fallo en la generación de claves de Coldcard.
  • El ataque duró 25 minutos y afectó sobre todo a carteras antiguas de firma única que llevaban años sin actividad.
  • Block vinculó la vulnerabilidad al firmware 4.0.0; según el análisis inicial, Mk4, Q y Mk5 no parecen haber sido afectados.

Unas 594 Bitcoin, valoradas en aproximadamente 38$ millones (33,1€ millones), fueron sustraídas el viernes en un ataque dirigido a unas 500 carteras tras aprovecharse un fallo en la generación de claves de las carteras hardware de Coldcard. El robo se desarrolló en apenas 25 minutos y golpeó sobre todo a carteras antiguas de firma única que llevaban años sin actividad.

Cómo funcionó el ataque

De acuerdo con un informe de los equipos de ingeniería de Bitcoin y seguridad de Block, el origen del problema estaba en el proceso de generación de claves de Coldcard. Un ajuste de compilación podía desactivar el generador de aleatoriedad de hardware, mientras que una comprobación en una biblioteca auxiliar solo verificaba que ese ajuste existiera, no que estuviera realmente habilitado. En la práctica, eso hacía que la creación de claves dependiera de software alimentado con el número de serie del chip y registros de reloj, datos que no son secretos.

Block situó el cambio en un commit del 1 de marzo de 2021, incorporado en el firmware 4.0.0. La vulnerabilidad no solo comprometió las seeds de las carteras, sino también las claves privadas de paper wallet, los masks de división de seeds, las claves de clonación de dispositivos y las transacciones de Key Teleport. En total, se movieron 1.324 fragmentos de Bitcoin en 500 transacciones distribuidas en tres blocks; después, 562 BTC se consolidaron en una sola dirección y desde entonces no han vuelto a moverse.

Por qué esto es especialmente delicado

Coldcard es una cartera hardware de la canadiense Coinkite, conocida por funcionar como un dispositivo offline para la custodia de claves de Bitcoin. La compañía comercializa varias generaciones, desde Mk2 hasta Mk5, y advirtió que los usuarios que generaron una seed en una Mk3 con la versión 4.0.1 o posterior podrían estar en riesgo. Según el análisis inicial, Mk4, Q y Mk5 no habrían resultado afectados, aunque tanto Coinkite como Block insisten en que sus conclusiones siguen siendo provisionales.

El momento del ataque añade otra capa de complejidad, ya que las monedas afectadas estaban distribuidas entre 2021 y 2026, casi exactamente el periodo de vigencia del fallo. Block aseguró que compartió sus hallazgos con Coinkite y decidió publicar la información pese a no contar con pruebas completas de explotación, porque el ataque ya estaba en marcha.

Consecuencias para los usuarios de Bitcoin

Para los usuarios de Bitcoin, este caso demuestra que la seguridad de una cartera hardware no depende solo de mantener las claves fuera de línea, sino también de cómo se genera la seed en el primer paso. Coldcard también incorpora un diseño air-gapped y utiliza tarjetas microSD para firmar transacciones, lo que reduce la exposición en línea, pero no compensa por sí solo un error en la generación de claves. Por eso, el incidente resulta relevante para cualquiera que custodie Bitcoin por su cuenta, especialmente cuando las carteras llevan mucho tiempo sin revisarse.

Además, en un sentido más amplio, los ataques en el sector cripto se están desplazando cada vez más hacia las claves y las debilidades operativas, en lugar de centrarse en los contratos inteligentes. Un análisis reciente de claves privadas muestra que la gestión de claves se ha convertido en una de las mayores superficies de ataque.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.