Coldcard es una billetera de hardware exclusiva para Bitcoin
El 30 de julio un atacante vació 1.196 direcciones de Bitcoin en 41 minutos, sustrayendo 1.082,65 BTC, con un valor aproximado de 70,2 millones de dólares en ese momento. Galaxy Research mapeó el ataque y lo relacionó con una falla en el firmware de Coldcard, la billetera de hardware exclusiva para Bitcoin fabricada por la empresa canadiense Coinkite.
Un error de integración del firmware ocurrido en marzo de 2021 provocó que la generación de semillas se realizara mediante un generador de números pseudoaleatorios (PRNG) de software determinista en lugar del generador de números aleatorios (RNG) de hardware del STM32.
Block afirma que un atacante que pueda determinar o restringir suficientemente el UID del dispositivo, el estado del temporizador y el historial de llamadas al generador previo de números aleatorios (RNG), puede reproducir secuencias de salida candidatas sin conexión y sin acceder al dispositivo. Posteriormente, se pueden verificar las semillas candidatas derivando sus direcciones y comparándolas con los datos públicos de la cadena de bloques.
Coinkite lanzó el 31 de julio firmware de emergencia para todos los modelos y versiones afectados, pero su instalación no repara una semilla existente. Coinkite recomienda a los propietarios con semillas expuestas que generen una nueva en el firmware parcheado y transfieran sus monedas.
Restaurar la antigua clave de recuperación en un firmware actualizado o en otra billetera perpetúa la vulnerabilidad. Ningún informe público ha logrado reconstruir la clave de recuperación de una víctima y asociarla a una dirección robada.
Block identificó el fallo en la configuración de producción de Coldcard, que define MICROPY_HW_ENABLE_RNG como cero porque Coinkite proporciona su propio envoltorio de generación de números aleatorios por hardware. La biblioteca libngu comprobaba si la macro existía en lugar de si estaba habilitada, vinculando la compilación al mecanismo de reserva Yasmarang de MicroPython. Este mecanismo se inicializaba a partir del ID único del chip y los registros del temporizador, y no recopilaba nueva entropía tras la inicialización.
Coinkite estima una entropía efectiva de aproximadamente 40 bits en el Mk3 y de unos 72 bits en el Mk4, Mk5 y Q, frente a 128 bits para una semilla BIP-39 de 12 palabras. Block no proporciona una cifra práctica. Establece límites condicionales inferiores a 240,7 y 273,3, y advierte que este último no equivale a una seguridad criptográfica de 73 bits. No publicó ninguna prueba de fuerza bruta.
La resiembra del modelo más reciente aumenta el número de candidatos, pero Block afirma que el coste práctico depende de la información UID disponible, el momento del arranque, las llamadas RNG previas y el coste de derivación.
Coinkite afirma que una semilla creada con al menos 50 tiradas de dados justas, independientes y privadas no corre riesgo por sí sola debido a este fallo. Si la cantidad o la privacidad de las tiradas son inciertas, Coinkite recomienda migrar. Una contraseña BIP-39 segura y única crea una billetera separada a la que las palabras de la semilla no pueden acceder por sí solas, pero la empresa recomienda aun así reemplazar la semilla.
La firma múltiple solo resulta útil cuando el quórum no se construye completamente a partir de los dispositivos afectados. TAPSIGNER, OPENDIME y SATSCARD utilizan bases de código diferentes y no se ven afectados.
Nadie ha revelado la identidad del atacante. Galaxy, que mapeó el ataque a 1.196 direcciones, afirmó no haber encontrado otras transacciones de Bitcoin en los 30 días anteriores con la misma firma de 30 sat/vB sin cambios.
Advirtió que el patrón identifica al operador, no al robo, porque un barrido "se ve igual que si el propietario de las monedas decidiera moverlas".
Dos nuevas oleadas presuntamente vinculadas a Coldcard elevan las pérdidas a 88,6 millones de dólares
Actualización: Galaxy Research ha identificado desde entonces dos oleadas adicionales sospechosas de robos relacionados con Coldcard, lo que eleva su estimación observada a 1.367,05 BTC, con un valor aproximado de 88,6 millones de dólares, en 4.585 direcciones.
La firma indicó que las oleadas 1 y 2 podrían compartir operador según sus patrones de transacción, pero advirtió que no se debe asumir que la oleada 3 involucre al mismo atacante. Galaxy también aclaró que sus hallazgos se basan en análisis en la cadena de bloques y que no ha confirmado computacionalmente que cada dirección identificada se haya generado con una entropía Coldcard débil.
Galaxy afirmó que la actividad continúa y que ha informado a investigadores federales, empresas de cumplimiento normativo e investigadores de ciberseguridad sobre aproximadamente 600 direcciones IP sospechosas controladas por atacantes.







