Coinkite ha lanzado actualizaciones de firmware para sus carteras de hardware Coldcard para resolver vulnerabilidades en la generación de frases de semilla expuestas por un ataque de 112 millones de dólares en agosto.
La actualización, versión 5.6.1 para dispositivos Coldcard Mk4 y Mk5, y 1.5.1Q para el dispositivo Coldcard Q, exige que las nuevas semillas incorporen entropía aportada por los usuarios junto a la aleatoriedad generada por el dispositivo. Los usuarios deben proporcionar entrada a través de al menos 65 pulsaciones de tecla, 50 tiradas de dados o 128 volteos de moneda, que luego se combina con la aleatoriedad de los elementos seguros del dispositivo y el generador de números aleatorios (RNG) del hardware. La entropía combinada se utiliza para crear semillas de billetera, lo que garantiza que las claves privadas sigan siendo impredecibles incluso si un fuente de entropía falla.
Coinkite instó a realizar mejoras inmediatas, ya que las frases de semilla existentes siguen siendo vulnerables y deben sustituirse antes de migrar los fondos. El exploit, divulgado en un informe de Galaxy Research del 14 de agosto, resultó en pérdidas confirmadas de 1.778 Bitcoin (BTC), lo que marcaría el tercer mayor hack de criptomonedas del 2026, según los datos de DefiLlama.
La actualización del firmware del 31 de julio ya había abordado los errores en la generación de semillas para las carteras recientemente creadas. La última versión sigue una revisión de seguridad de tres semanas e introduce medidas de seguridad adicionales, incluidos los sistemas de protección de transacciones y USB. Un vector de ataque a través de un puerto USB comprometido se mitiga mediante la revisión inmediata de las transacciones antes de firmarlas. El firmware también añade comprobaciones del RNG hardware, una prueba al inicializar para confirmar el correcto uso del camino del hardware y limita las descargas USB al resultado más reciente del dispositivo, al tiempo que exige sesiones cifradas.
Los ajustes predeterminados ahora bloquean ciertos modos de hash de firmas de Bitcoin que permiten que las salidas de las transacciones se puedan modificar.
En paralelo, la empresa de seguridad blockchain Coinspect lanzó Unlukey, una herramienta gratuita para detectar billeteras generadas a partir de frases semilla débiles. Esta herramienta compara las direcciones públicas con un conjunto de semillas débiles conocidas, y en su versión inicial se centra en los defectos de generación de semillas relacionados con el exploit de Coldcard. Un bug del firmware de marzo de 2021 redujo la fuerza de las claves de 128 bits a 40 bits en algunas billeteras, haciéndolas vulnerables a ataques por fuerza bruta sin acceso físico, según TRM Labs.












