La confirmación del fallo crítico de firmware por parte de la empresa Coinkite ha sacudido los cimientos de la industria del almacenamiento en frío de criptoactivos. El error de software, que se mantuvo inadvertido desde marzo de 2021, provocó que sus populares billeteras frías Coldcard omitieran el chip dedicado de hardware para generar las frases de recuperación, recurriendo en su lugar a un algoritmo determinista.
Esta falla redujo drásticamente la aleatoriedad (entropía) del proceso, alejándola del estándar seguro de 128 a 256 bits. La vulnerabilidad permitió a los atacantes descifrar la aleatoriedad por fuerza bruta, vulnerando miles de billeteras y sustrayendo un estimado superior a los 2,000 bitcoin (BTC). Debido a la naturaleza irreversible de la red Bitcoin, los fondos robados se consideran matemáticamente irrecuperables.
El incidente ha marcado un hito conceptual en la comunidad bitcoinera. el mercado ha comenzado a masificar la consigna “Not your entropy, not your coins” (Si no son tus claves, no son tus monedas). El lema enfatiza que depender ciegamente de la aleatoriedad generada por el software o hardware de un fabricante conlleva un riesgo latente, impulsando a los usuarios a incorporar métodos de aleatoriedad física manual —como el lanzamiento de dados de casino— al momento de crear sus llaves privadas.
Expertos en seguridad digital destacan la diferencia estructural entre la crisis de Coldcard y otros incidentes de la industria, como los sufridos históricamente por competidores como Ledger; donde las filtraciones de bases de datos expusieron nombres, correos y direcciones físicas de clientes, derivando en ataques de phishing y extorsiones físicas (wrench attacks).
En el Caso Coldcard, los atacantes ejecutaron el robo sin necesidad de conocer la identidad, correo o ubicación de las víctimas. La vulnerabilidad fue explotada de forma matemática on-chain, afectando incluso a usuarios que habían adquirido sus dispositivos de forma anónima (sin KYC).
No obstante, la pérdida de seguridad terminó comprometiendo la privacidad de forma secundaria: ante la desesperación, múltiples afectados se identificaron públicamente en redes sociales para reportar el fallo, lo que posteriormente desencadenó campañas oportunistas de phishing por correo electrónico.
Postura de la empresa y controversia comercial
Rodolfo Novak («NVK»), CEO y cofundador de Coinkite, emitió un comunicado público expresando su conmoción por la brecha de seguridad. A pesar del impacto y de la destrucción de lotes de equipos antiguos, la gestión comercial de la firma ha generado intensos debates en la comunidad.
Coinkite continúa la venta de sus billeteras frías en su sitio oficial, ofreciendo actualmente únicamente los modelos Mk5 y Q. La compañía mantiene la indicación de que los dispositivos son vulnerables solo si operan con versiones antiguas del firmware y asegura que las nuevas unidades distribuidas incluyen la actualización que corrige la generación de aleatoriedad.
La entrada Falla en billetera Coldcard desata punto de quiebre en la seguridad de Bitcoin se publicó primero en Dinero HN.
La confirmación del fallo crítico de firmware por parte de la empresa Coinkite ha sacudido los cimientos de la industria del almacenamiento en frío de criptoactivos. El error de software, que se mantuvo inadvertido desde marzo de 2021, provocó que sus populares billeteras frías Coldcard omitieran el chip dedicado de hardware para generar las frases
La entrada Falla en billetera Coldcard desata punto de quiebre en la seguridad de Bitcoin se publicó primero en Dinero HN.
La confirmación del fallo crítico de firmware por parte de la empresa Coinkite ha sacudido los cimientos de la industria del almacenamiento en frío de criptoactivos. El error de software, que se mantuvo inadvertido desde marzo de 2021, provocó que sus populares billeteras frías Coldcard omitieran el chip dedicado de hardware para generar las frases de recuperación, recurriendo en su lugar a un algoritmo determinista.
Esta falla redujo drásticamente la aleatoriedad (entropía) del proceso, alejándola del estándar seguro de 128 a 256 bits. La vulnerabilidad permitió a los atacantes descifrar la aleatoriedad por fuerza bruta, vulnerando miles de billeteras y sustrayendo un estimado superior a los 2,000 bitcoin (BTC). Debido a la naturaleza irreversible de la red Bitcoin, los fondos robados se consideran matemáticamente irrecuperables.
El incidente ha marcado un hito conceptual en la comunidad bitcoinera. el mercado ha comenzado a masificar la consigna “Not your entropy, not your coins” (Si no son tus claves, no son tus monedas). El lema enfatiza que depender ciegamente de la aleatoriedad generada por el software o hardware de un fabricante conlleva un riesgo latente, impulsando a los usuarios a incorporar métodos de aleatoriedad física manual —como el lanzamiento de dados de casino— al momento de crear sus llaves privadas.
Expertos en seguridad digital destacan la diferencia estructural entre la crisis de Coldcard y otros incidentes de la industria, como los sufridos históricamente por competidores como Ledger; donde las filtraciones de bases de datos expusieron nombres, correos y direcciones físicas de clientes, derivando en ataques de phishing y extorsiones físicas (wrench attacks).
En el Caso Coldcard, los atacantes ejecutaron el robo sin necesidad de conocer la identidad, correo o ubicación de las víctimas. La vulnerabilidad fue explotada de forma matemática on-chain, afectando incluso a usuarios que habían adquirido sus dispositivos de forma anónima (sin KYC).
No obstante, la pérdida de seguridad terminó comprometiendo la privacidad de forma secundaria: ante la desesperación, múltiples afectados se identificaron públicamente en redes sociales para reportar el fallo, lo que posteriormente desencadenó campañas oportunistas de phishing por correo electrónico.
Postura de la empresa y controversia comercial
Rodolfo Novak («NVK»), CEO y cofundador de Coinkite, emitió un comunicado público expresando su conmoción por la brecha de seguridad. A pesar del impacto y de la destrucción de lotes de equipos antiguos, la gestión comercial de la firma ha generado intensos debates en la comunidad.
Coinkite continúa la venta de sus billeteras frías en su sitio oficial, ofreciendo actualmente únicamente los modelos Mk5 y Q. La compañía mantiene la indicación de que los dispositivos son vulnerables solo si operan con versiones antiguas del firmware y asegura que las nuevas unidades distribuidas incluyen la actualización que corrige la generación de aleatoriedad.
La entrada Falla en billetera Coldcard desata punto de quiebre en la seguridad de Bitcoin se publicó primero en Dinero HN.
Tecnología archivos – Dinero HN
