Fuente dice que la exposición de la billetera Coldcard se extiende más allá del Mk3 tras un barrido de 38 millones de dólares

El aviso público de Coinkite confirma una falla en la semilla del Mk3, pero una fuente afirma que la exposición es más amplia sin identificar otros dispositivos afectados.

By · Published · Updated

Why it matters

The suspected theft strikes at hardware wallets' core promise: users can follow the prescribed self-custody process and still lose funds if seed generation fails.

A miniature Coldcard Mk3 hardware wallet, appearing vulnerable and slightly ajar, with tiny digital circuit elements spilling or dislodged from within. (Museum miniature)

Rodolfo Novak (@nvk) and Peter Gray's Coinkite advirtieron a los propietarios de Coldcard Mk3 que movieran sus bitcoin después de identificar un problema en la generación de semillas que pudo haber expuesto billeteras creadas durante un período de más de cinco años. Pero una fuente familiarizada con el incidente dijo a RuntimeWire que el problema "no es solo Mk3." La fuente no identificó otros dispositivos afectados ni especificó si la declaración se refería al fallo de la semilla, a las billeteras vaciadas, o a ambos.

La advertencia siguió a un barrido coordinado de aproximadamente 594 bitcoin desde alrededor de 500 direcciones a primeras horas del 30 de julio. Al precio del bitcoin del viernes, los activos valían alrededor de $38.1 millones. Un análisis público vinculó las transferencias con una dirección receptora, donde los fondos llegaron en un lapso de aproximadamente 25 minutos antes de que la mayoría se consolidara en otro lugar. Un propietario de billetera que reportó una pérdida dijo que la semilla afectada se había generado en una Coldcard comprada en 2021.

El aviso de seguridad del 30 de julio de Coinkite confirma que las semillas generadas por una Coldcard Mk3 que ejecute firmware 4.0.1 o cualquier versión posterior pueden estar en riesgo. Coinkite no confirma que el barrido completo de 594 BTC provenga de billeteras Mk3, ni que las aproximadamente 500 direcciones remitentes representen 500 víctimas distintas. Su aviso público dice que los dispositivos Coldcard Mk4, Q y Mk5 no se vieron afectados según su análisis preliminar, una conclusión ahora complicada por la declaración de la fuente.

Esa distinción sigue siendo importante. La cadena de bloques confirma las transferencias, y el aviso confirma un problema de generación de semillas en Mk3. La evidencia pública aún no establece que cada entrada en el barrido estuviera vinculada al mismo fallo, mientras que la declaración de la fuente no establece qué dispositivos o billeteras adicionales pueden estar implicados.

Un producto de seguridad diseñado para la custodia propia

Gray, un graduado en mathematics and computer science de la University of Waterloo, presentó Novak a Bitcoin después de leer su whitepaper en 2011. La pareja primero construyó el explorador de blockchain BTC Look y más tarde creó Coinkite tras no encontrar una billetera de Bitcoin y un terminal de pago que quisieran usar ellos mismos, según un perfil de Coinkite de 2018.

Novak, un diseñador de producto que anteriormente trabajó en Method:CRM y el proveedor de datos financieros Quandl, ha descrito Coldcard como un producto nacido de su insatisfacción con las billeteras de hardware existentes. Coinkite lanzó el dispositivo exclusivo para Bitcoin alrededor de 2018 y construyó su propuesta en torno al almacenamiento de claves fuera de línea, la firma de transacciones con air-gap y firmware públicamente inspeccionable.

El incidente afecta esa promesa central. Los usuarios de Coldcard eligieron hardware dedicado para retirar las claves privadas de dispositivos conectados a Internet y evitar la dependencia de un exchange o de un proveedor de billeteras de software. Un fallo durante la creación de la semilla compromete el secreto en la raíz de ese modelo de seguridad, incluso cuando el propietario sigue las prácticas de almacenamiento esperadas posteriormente.

La alerta de Coinkite aplica específicamente a las semillas creadas en un Mk3 a partir del firmware 4.0.1, lanzado el 29 de marzo de 2021. Importar una semilla antigua en un dispositivo afectado es un caso distinto a generar la semilla en ese dispositivo. La compañía dice que los dispositivos Mk4, Q y Mk5 no se vieron afectados, pero la declaración de la fuente deja abierta la posibilidad de que el incidente sea más amplio que el fallo del Mk3 descrito en el aviso.

Un retroceso predecible que redujo el espacio de búsqueda del Mk3

El aviso de Coinkite no describe el mecanismo técnico, pero el análisis de ingeniería de Block identifica un retroceso predecible en el generador de números aleatorios y una ruta de resembrado limitada a 32 bits. Bajo las condiciones que activaron el retroceso, el firmware podía generar semillas de billeteras a partir de un conjunto de posibilidades mucho más reducido de lo que los usuarios esperarían de una semilla BIP-39 correctamente generada.

Un espacio de búsqueda de 32 bits contiene cerca de 4.3 mil millones de valores posibles. Eso es grande para adivinar manualmente, pero manejable para una enumeración sistemática comparado con el espacio de búsqueda efectivo esperado de la entropía de una billetera segura. Un atacante capaz de reproducir el comportamiento de retroceso podría generar billeteras candidatas, monitorear sus direcciones y mover fondos tras encontrar una coincidencia.

El análisis suministra una ruta plausible desde el defecto de firmware del Mk3 hasta la compromisión de billeteras, pero por sí solo no demuestra que el mismo atacante controlara cada entrada en el barrido de 594 BTC. Tampoco establece con qué frecuencia los dispositivos afectados entraron en la ruta de retroceso ni explica cómo otros dispositivos podrían estar implicados.

El aviso deja una discrepancia de versiones

El aviso de Coinkite dice que el problema se extiende hasta el firmware 5.0.3 y describe esa versión como la última versión del Mk3. El propio archivo de firmware Mk3 de Coinkite en cambio lista la versión 4.1.9, lanzada el 26 de junio de 2023, como la versión final para el Mk3 y Mk2. El archivo de firmware más amplio lista la 5.0.3 como una versión de Mk4.

Por lo tanto, los usuarios de Mk3 deben seguir la instrucción más amplia del aviso: tratar cualquier semilla generada en un Mk3 que ejecute la versión 4.0.1 o posterior como expuesta, independientemente de la discrepancia en el número de versión. La declaración de la fuente no proporciona suficiente detalle para extender esa instrucción a un modelo adicional específico.

Coinkite dice que las billeteras protegidas por una frase de contraseña BIP-39 fuerte enfrentan un riesgo mínimo por este problema. Esa protección se refiere a una frase de contraseña separada adjunta a la semilla, en lugar del PIN del dispositivo. Una frase de contraseña crea una billetera distinta cuyas claves no pueden derivarse solo de las palabras semilla.

Para los usuarios sin otro dispositivo, Coinkite recomienda mover los fondos temporalmente a una nueva billetera protegida por una frase de contraseña larga y única. Coinkite también documenta una opción avanzada que usa al menos 99 lanzamientos físicos de dados en el firmware Mk3 4.1.9, lo que evita el generador de números aleatorios normal del dispositivo. La ruta más segura es crear una semilla nueva en un dispositivo no afectado, verificar una dirección receptora en su pantalla y mover los fondos después de una pequeña transacción de prueba.

Las transacciones de Bitcoin confirmadas no tienen un administrador que pueda revertirlas. Los fondos robados pueden rastrearse y potencialmente incautarse si llegan a un servicio identificable, pero las víctimas no pueden cancelar las transferencias ni restaurar saldos a través de Coinkite.

El código fuente de Coldcard y sus compilaciones reproducibles hicieron el producto más inspeccionable que el firmware cerrado. Coinkite mismo reconoce que el código público no prueba que un producto no tenga defectos. El incidente le da a esa advertencia un costo medible: aproximadamente $38 millones en transferencias ahora sospechadas de explotar productos de seguridad diseñados para eliminar la dependencia de cualquiera excepto de sus propietarios.

Reader comments

Conversation for this story loads after sign-in.