Una vulnerabilidad del RNG de COLDCARD se vincula al robo de 88,6 millones de dólares en Bitcoin

Una vulnerabilidad en el firmware de las carteras COLDCARD permitió generar semillas predecibles y podría estar relacionada con el robo de unos 1.367 BTC de 4.585 direcciones.

Vulnerabilidades
Una vulnerabilidad del RNG de COLDCARD se vincula al robo de 88,6 millones de dólares en Bitcoin

El 2 de agosto de 2026, investigadores vincularon una vulnerabilidad del firmware de las carteras de hardware COLDCARD con el robo estimado de 1.367 Bitcoin, valorados en aproximadamente 88,6 millones de dólares, procedentes de 4.585 direcciones. Galaxy Research identificó varias oleadas de transacciones que, según su análisis, probablemente fueron ejecutadas mediante una herramienta automatizada capaz de aprovechar semillas generadas con un generador de números aleatorios defectuoso.

La primera oleada se produjo el 30 de julio, unas 30 horas antes de que Coinkite divulgara públicamente el fallo. En 41 minutos, los atacantes sustrajeron alrededor de 1.083 BTC, valorados entonces en 70,2 millones de dólares, de 1.196 direcciones. Todas las transacciones utilizaron una comisión idéntica de 30 satoshis por byte virtual y no incluyeron una salida de cambio. Galaxy considera que este patrón apunta a una herramienta automatizada que ya disponía de las claves, en lugar de a propietarios trasladando sus fondos.

El 1 de agosto, Galaxy Research identificó una segunda y una tercera oleada, con lo que elevó la estimación total a 1.367 BTC robados de 4.585 direcciones. En el momento del informe, los fondos permanecían en direcciones controladas por los atacantes. Chainalysis señaló que la operación priorizó las carteras de mayor valor: aproximadamente 30 millones de dólares fueron sustraídos durante los diez primeros minutos y una de las víctimas perdió 1,8 millones de dólares. Para la compañía, esto sugiere que el atacante había identificado y estudiado previamente las carteras afectadas.

Los equipos de ingeniería y seguridad de Block analizaron el firmware después de conocer los robos y comunicaron sus hallazgos a Coinkite el 30 de julio. Según su investigación, el problema reside en un error de integración del código de generación de números aleatorios. La función ngu.random utilizaba el generador determinista Yasmarang de MicroPython como alternativa, en vez del generador aleatorio por hardware del microcontrolador STM32.

Aunque COLDCARD incorpora un generador de números aleatorios por hardware, una comprobación incorrecta en el firmware hacía que el dispositivo recurriera al generador de software determinista. Este utilizaba el identificador del microcontrolador y valores relacionados con la temporización del sistema, fuentes que Block considera insuficientes desde el punto de vista criptográfico y potencialmente observables o reconstruibles. Con esos datos, un atacante podía generar fuera de línea posibles semillas de cartera, derivar sus direcciones Bitcoin y compararlas con las direcciones visibles en la cadena de bloques. Una coincidencia permitiría obtener las claves privadas y transferir los fondos.

Coinkite indica que están afectadas las semillas generadas en dispositivos Mk2 y Mk3 con versiones de firmware de la 4.0.1 a la 4.1.9; en Mk4 y Mk5 con versiones estándar anteriores a la 5.6.0 o Edge anteriores a la 6.6.0X; y en dispositivos Q con versiones estándar anteriores a la 1.5.0Q o Edge anteriores a la 6.6.0QX. Las versiones corregidas son la 4.2.0 o posteriores para Mk2 y Mk3, la 5.6.0 o posteriores para Mk4 y Mk5 estándar, la 1.5.0Q o posteriores para Q estándar, y la 6.6.0X o 6.6.0QX para las variantes Edge correspondientes.

La actualización del firmware no corrige una semilla que ya haya sido generada. Coinkite recomienda verificar la copia de seguridad existente, instalar el firmware corregido, crear y registrar de forma segura una nueva semilla, comprobar en el dispositivo la nueva dirección de cartera, realizar una transacción de prueba de pequeño importe y trasladar después el resto de los fondos. La copia anterior debe conservarse hasta completar y confirmar la migración.

Las semillas complementadas con al menos 50 lanzamientos de dados justos, independientes y privados no se consideran expuestas a este fallo por sí solas. Una frase de contraseña BIP-39 fuerte y exclusiva también dificulta la explotación, aunque Coinkite recomienda migrar los fondos porque no repara la semilla subyacente. La compañía afirmó que sus productos TAPSIGNER, OPENDIME y SATSCARD no están afectados al utilizar bases de código diferentes, y que destruyó los dispositivos COLDCARD pendientes de envío que incorporaban el firmware vulnerable. Los clientes cuyos dispositivos ya habían sido enviados recibieron por correo electrónico el aviso de seguridad y las instrucciones de migración.

Fuente: BleepingComputer.