
Tu billetera fría no es invulnerable
Hace un par de días me levanté, revisé Twitter y me encontré con una noticia que me dejó helado: 1.196 billeteras Coldcard fueron vaciadas en 41 minutos. El daño total, según Galaxy Research, supera los 70 millones de dólares en Bitcoin. Y lo peor: el atacante nunca tocó los dispositivos.
Esto es lo que pasó. Coldcard, que se jacta de ser una de las wallets de hardware más paranoicas del mercado, tenía un bug en el firmware de ciertos modelos Mk3. El generador de números aleatorios del hardware —ese chip que supuestamente entregaba entropía imposible de adivinar— no estaba funcionando. En su lugar, el firmware caía en un generador de respaldo mucho más débil.
El resultado? Las semillas que creías únicas e irrepetibles eran, en realidad, computacionalmente predecibles. Un atacante con suficiente poder de cómputo pudo reconstruir las claves privadas sin necesidad de tener el dispositivo en sus manos. Solo escaneó la blockchain, encontró las direcciones que coincidían y las barrió. Todo en 41 minutos exactos.
¿Qué significa esto para ti?
Si tienes una Coldcard Mk3 y generaste tu semilla en firmware vulnerable, no hay forma de saber si tu semilla está comprometida. Coinkite, la empresa detrás de Coldcard, confirmó el bug pero no hay una lista pública de semillas afectadas. La única defensa real es mover tus fondos a una nueva wallet generada con firmware actualizado o, mejor aún, con entropía manual (dados, passphrase larga, o ambos).
Yo personalmente siempre fui escéptico de las wallets que prometen «hardware randomness» sin auditoría constante. Este incidente confirma que incluso los dispositivos más reputados pueden fallar en lo más básico: generar un número realmente aleatorio.
En mi opinión, este caso va a obligar a todo el ecosistema a reconsiderar cómo se audita el firmware de hardware wallets. No basta con que el código sea open source si nadie está revisando el RNG cada release. Y si eres usuario, la lección es simple: nunca confíes toda tu seguridad en un solo punto de falla, por más «fría» que sea tu wallet.
Fuente de inspiración: How bitcoin cold wallets lost $70 million in an attack that never touched the devices