Una vulnerabilidad previamente no revelada en el firmware de Coldcard permitió el acceso no autorizado a carteras de criptomonedas, resultando en la exposición de fondos que superan los $100 millones, según investigadores de seguridad. La falla, que permaneció sin parchear durante años, se debió a un error de codificación en el proceso de verificación de transacciones del cartera, permitiendo a los atacantes eludir las verificaciones de seguridad y extraer claves privadas.
Coldcard, un proveedor líder de carteras de hardware para Bitcoin y otras criptomonedas, reconoció el problema en un comunicado de seguridad emitido el domingo. La empresa afirmó que la vulnerabilidad se introdujo en versiones de firmware lanzadas entre 2019 y 2023 y afectó aproximadamente 50.000 dispositivos a nivel global. Aunque la vulnerabilidad se ha parcheado en la última actualización de firmware, los usuarios que no actualizaron sus dispositivos siguen en riesgo.
La empresa de seguridad Halborn, que descubrió la falla, destacó que el bug explotó una condición de carrera en el código de Coldcard, permitiendo a los atacantes interceptar y manipular firmas de transacciones. El exploit requería acceso físico al dispositivo, lo que suscita preocupaciones sobre ataques de cadena de suministro o acceso no autorizado durante el transporte. Halborn estimó que aproximadamente el 1,2% de las carteras afectadas—totalizando alrededor de $100 millones en criptomonedas—ya habían sido vaciadas por actores desconocidos.
Coldcard instó a los usuarios a actualizar inmediatamente su firmware a la versión 5.0.1 o posterior y a verificar sus balances de cartera. La empresa también anunció un programa de reembolso para usuarios afectados, aunque el alcance y los criterios de elegibilidad siguen bajo revisión. El incidente destaca los desafíos persistentes de seguridad en el sector de las criptomonedas, donde las carteras de hardware a menudo se promocionan como el estándar de oro para la protección de activos.
La revelación se produce en un contexto de creciente escrutinio de la seguridad de las carteras de hardware, con varios incidentes de alto perfil en los últimos años que destacan vulnerabilidades en incluso los productos más reputados. La respuesta de Coldcard, incluyendo su parche y esfuerzos de reembolso, probablemente moldeará las mejores prácticas de la industria para abordar vulnerabilidades similares en el futuro.



