Una vulnerabilidad en el firmware de Coldcard comprometió la generación de semillas desde 2021

Resumen del mercado generado por IA
Coldcard reveló y corrigió un fallo prolongado del RNG del firmware que podría haber generado semillas de Bitcoin con entropía reducida desde 2021; las actualizaciones de firmware no subsanan las semillas ya creadas, lo que requiere una migración completa de la wallet. Los informes de robos vinculados al problema aumentan el riesgo operativo de la autocustodia y podrían incrementar temporalmente la actividad de transferencias on-chain a medida que los usuarios rotan wallets. El incidente también subraya las limitaciones de la revisión open-source y de las suposiciones de confianza en wallets de hardware.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-0.66%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Coldcard, una de las marcas de referencia en monederos físicos de Bitcoin, ha publicado actualizaciones de firmware para corregir una vulnerabilidad crítica en el proceso de generación de semillas. El matiz es relevante: instalar el nuevo firmware no soluciona por sí solo el problema para quienes ya crearon su semilla con versiones afectadas. En esos casos, la medida necesaria pasa por migrar los fondos a un monedero completamente nuevo. El fallo se arrastra desde la versión 4.0.1 del firmware, distribuida en marzo de 2021, y provocaba que las semillas se generaran con entropía significativamente reducida. Dicho de forma simple, el componente de aleatoriedad que debe hacer prácticamente imposible adivinar la clave maestra del monedero era mucho más predecible de lo esperado. El origen está en procesos defectuosos del RNG (generador de números aleatorios) dentro del firmware, capaces de producir frases semilla con patrones previsibles. La incidencia afecta a los modelos Mk3, Mk4, Mk5 y Q que ejecutaran versiones de firmware publicadas después de marzo de 2021 y antes del parche del 31 de julio de 2026. En la práctica, más de cinco años de generación potencialmente comprometida en toda la gama. El impacto no ha sido meramente teórico. Según se ha informado, robos de Bitcoin por valor de cientos de millones de dólares se han vinculado a esta vulnerabilidad. Coldcard lanzó el 31 de julio de 2026 las versiones corregidas: v5.6.0 para Mk4 y Mk5, v1.5.0Q para el modelo Q estándar y v4.2.0 para el Mk3. Todas están disponibles en el repositorio de GitHub de la compañía (github.com/Coldcard/firmware), junto con el código fuente completo, avisos de seguridad y registros de cambios. Actualizar es imprescindible, pero no basta. La empresa ha sido explícita: volver a flashear el firmware no repara las semillas ya generadas con el proceso defectuoso. Esas semillas deben considerarse comprometidas independientemente de la versión instalada. La acción recomendada es una migración integral: generar semillas nuevas usando el firmware parcheado y transferir todo el Bitcoin a monederos derivados de esas nuevas semillas. Para reforzar la protección durante la migración, Coldcard propone dos medidas de mitigación. La primera consiste en introducir aleatoriedad física mediante tiradas de dados independientes, al menos 50, durante la generación de la semilla. La segunda es aplicar una passphrase BIP39 robusta, que añade una capa adicional de entropía por encima de la propia semilla. Ambas reducen la dependencia del RNG interno del dispositivo. El episodio también pone en primer plano una paradoja de la autocustodia. Coldcard ha construido su reputación como un estándar "solo Bitcoin", sin soporte de altcoins ni integraciones DeFi, orientado a un perfil de usuario exigente. A la vez, la vulnerabilidad subraya una tensión del modelo de seguridad de código abierto: aunque el firmware es open source y su repositorio en GitHub lleva años expuesto a revisión pública, este problema de entropía habría pasado inadvertido o sin parche durante más de cinco años.