Un fallo en las "seeds" de Coldcard deja expuestos cerca de 90 millones de dólares en Bitcoin
Resumen del mercado generado por IA
Un problema de firmware de Coldcard supuestamente generó algunas semillas de Bitcoin con un PRNG débil, reduciendo la entropía efectiva a ~40 bits en ciertos modelos y permitiendo la recuperación dirigida de claves. Galaxy Research vincula el fallo a 4.585 direcciones y casi 90 millones de dólares, con ~500 ya vaciadas, lo que pone de relieve el riesgo de pérdida directa en la autocustodia. El incidente podría presionar las suposiciones de confianza en los monederos de hardware y aumentar la demanda de compilaciones auditables y flujos de trabajo de generación de claves verificables externamente.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-0.36%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Punto clave: Coldcard generó parte de las "seeds" usando el PRNG de software Yasmarang de MicroPython en lugar de la fuente de entropía por hardware. En algunos modelos, la entropía efectiva se redujo hasta alrededor de 40 bits. El fallo se distribuyó en marzo de 2021 y permaneció en un firmware de lectura pública durante más de cinco años.
Galaxy Research contabilizó 4.585 direcciones y cerca de 90 millones de dólares después de que atacantes vaciaran 500 direcciones. Coinkite parte de la hipótesis de que alguien utilizó IA para rastrear el firmware disponible públicamente y localizar el error.
Por qué importa: una generación débil de "seeds" puede convertir la autocustodia en un canal de pérdida directa, porque el conocimiento de la clave privada puede transferir de inmediato el control de los BTC.
Sentimiento de mercado: bajista; estrés; componente tecnológico; miedo.
Motivo: los atacantes han barrido 4.585 direcciones y cerca de 90 millones de dólares aprovechando un fallo en la generación de "seeds" de Coldcard, lo que apunta a riesgo directo de custodia.
Casos similares: en 2023, la vulnerabilidad "Milk Sad" en Libbitcoin Explorer expuso carteras generadas con el comando bx seed, ya que versiones vulnerables empleaban un Mersenne Twister débil como PRNG para material criptográfico. Los atacantes explotaron el fallo y robaron grandes cantidades el 12 de julio de 2023, y más tarde Libbitcoin Explorer 3.8.0 eliminó el comando de generación de entropía problemático. La diferencia clave es que "Milk Sad" afectaba a una herramienta de cartera en línea de comandos, mientras que el episodio actual se centra en un firmante de hardware.
Efecto de arrastre: una entropía débil puede propagar el riesgo a cualquier flujo de trabajo que dependa de un único dispositivo como fuente exclusiva de seguridad de la "seed". Si usuarios y fabricantes no pueden separar con claridad las "seeds" afectadas de las seguras, la confianza en la custodia podría desplazarse hacia una generación de claves verificable de forma independiente. Si aparecen más direcciones vaciadas, el incidente podría reforzar la demanda de compilaciones reproducibles y de núcleos de confianza más pequeños.
Oportunidades y riesgos:
Oportunidades: si Coinkite o los investigadores publican guías claras sobre dispositivos y firmware afectados, la migración de fondos a "seeds" generadas de forma independiente puede reducir la exposición de los usuarios.
Riesgos: si se vacían más direcciones o el espacio de claves afectado sigue siendo rastreable, reducir la dependencia de la generación de "seeds" en un solo dispositivo limita el riesgo de compromisos repetidos.