Coldcard, el fallo oculto desde marzo de 2021: 70 millones en Bitcoin desaparecidos en 41 minutos
El robo de 70M en Bitcoin en 41 minutos expuso un fallo en firmware de Coldcard desde 2021. Conoce los dispositivos afectados y cómo proteger tus fondos.
Imagen ilustrativa generada con IA
El robo del 30 de julio: 1.196 direcciones vaciadas con una sola firma
El pasado 30 de julio, entre las 18:39 y las 19:20 UTC, 1.196 direcciones Bitcoin fueron vaciadas una tras otra. La ráfaga duró apenas 41 minutos y rindió 1.082,65 BTC, aproximadamente 70,2 millones de dólares al tipo de cambio del momento. Galaxy Research ha mapeado la operación y la ha vinculado a una vulnerabilidad en el firmware de los monederos hardware Coldcard, fabricados por la empresa canadiense Coinkite.
Todas las transacciones compartían el mismo patrón: comisión de 30 sat/vB y ninguna salida de cambio. Una firma on-chain repetitiva que, según los analistas, podría identificar al ejecutor, aunque el patrón no es en sí una prueba de actividad maliciosa y podría aparecer en movimientos legítimos normales.
La falla: del generador hardware al PRNG por software
El defecto se remonta a marzo de 2021. En ese año, un error de integración en el firmware de Coldcard comenzó a enrutar la generación de la semilla no al verdadero generador hardware de números aleatorios (TRNG) del chip STM32, sino a un PRNG por software determinista llamado Yasmarang. La macro MICROPY_HW_ENABLE_RNG estaba configurada a cero, pero la biblioteca libngu solo verificaba su existencia, sin comprobar su valor. El resultado: el fallback por software se activaba siempre.
La entropía efectiva se desploma así a unos 40 bits en los modelos Mk3 y a 72 bits en Mk4, Mk5 y Q, muy lejos de los 128 bits esperados para una semilla BIP-39 de 12 palabras. Cualquiera que consiga vincular el identificador del dispositivo, el estado del temporizador y el historial de llamadas al generador puede reproducir la semilla offline y robar los fondos, sin acceso físico alguno.
Block, el equipo de seguridad que analizó el fallo, ha fijado límites superiores condicionales de 2^40,7 y 2^73,3, precisando sin embargo que el segundo valor no equivale a 73 bits de seguridad criptográfica.
Dispositivos afectados y acciones obligatorias
Son vulnerables todas las semillas creadas con estas versiones de firmware:
- Mk2 y Mk3: de la 4.0.0 a la 4.1.9 (corregidas desde la 4.2.0);
- Mk4 y Mk5: versiones anteriores a la 5.6.0;
- Q: versiones anteriores a la 1.5.0Q;
- builds Edge: anteriores a la 6.6.0X (Mk4/5) y 6.6.0QX (Q).
TAPSIGNER, OPENDIME y SATSCARD utilizan bases de código separadas y no están afectados.
Coinkite lanzó un firmware de emergencia para todos los modelos el 31 de julio. La actualización no repara las semillas ya generadas. Quien posea bitcoins en una semilla creada con firmware vulnerable debe realizar dos pasos: generar una nueva semilla en un dispositivo actualizado y transferir inmediatamente todos los fondos a ella. Restaurar la semilla antigua en un monedero nuevo o actualizado no sirve de nada: la debilidad reside en las palabras generadas en su momento.
Una semilla obtenida con al menos 50 lanzamientos de dado justos, independientes y privados no se ve afectada por el fallo. Si el número o la confidencialidad de los lanzamientos es incierta, la migración sigue siendo recomendable. Una frase de paso BIP-39 robusta crea un monedero separado, pero Coinkite recomienda igualmente reemplazar la semilla subyacente. Los esquemas multifirma protegen solo cuando el quórum no está compuesto íntegramente por dispositivos vulnerables.
El contexto: de la investigación “Ill Bloom” a una firma anónima en la blockchain
La revelación de la falla llega pocas semanas después de la investigación “Ill Bloom” de Coinspect (publicada a principios de julio), que ya había puesto de manifiesto otro fallo de PRNG débil en antiguos monederos software. En ese caso, las pérdidas, registradas desde mayo en Bitcoin, Ethereum, Tron, Rootstock y Polygon, superaban los 5 millones de dólares.
Sobre el robo del 30 de julio no se ha dado ningún nombre. Galaxy ha aislado la firma recurrente, pero aún no existe ninguna prueba pública de reconstrucción de una sola semilla asociada a una de las direcciones vaciadas. La identidad del atacante sigue siendo desconocida, mientras los usuarios de Coldcard se apresuran a verificar la fecha de creación de su semilla y, en caso de duda, a vaciar los monederos antes de que lo haga otra persona.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




