AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

### Robo masivo de 1.196 wallets de Bitcoin: una vulnerabilidad en Coldcard deja pérdidas millonarias

#### Introducción

El 30 de julio, la comunidad de Bitcoin fue testigo de uno de los ataques más sofisticados y devastadores registrados en el ecosistema de criptomonedas durante 2024. En apenas 41 minutos, un atacante logró vaciar 1.196 direcciones de Bitcoin, sustrayendo 1.082,65 BTC, valorados en aproximadamente 70,2 millones de dólares. Este incidente, investigado y mapeado por Galaxy Research, ha puesto en el punto de mira una vulnerabilidad crítica en el hardware wallet Coldcard, desarrollado por la empresa canadiense Coinkite. El ataque pone de manifiesto los riesgos latentes en la cadena de confianza de los dispositivos de almacenamiento en frío y la importancia de una buena gestión del ciclo de vida del firmware en soluciones de custodia de activos digitales.

#### Contexto del Incidente

Coldcard es una cartera hardware reconocida por su enfoque “Bitcoin-only” y su robustez en cuanto a seguridad frente a ataques físicos y lógicos. Sin embargo, en marzo de 2021, una integración errónea en el firmware introdujo un fallo crítico: la generación de semillas pasó a depender de un generador de números pseudoaleatorios (PRNG) determinista implementado en software, en lugar de utilizar una fuente de entropía hardware adecuada.

Durante más de tres años, este error permaneció latente, permitiendo que se generasen semillas predecibles en algunos dispositivos. El atacante, tras identificar esta debilidad, desplegó un barrido automatizado para identificar direcciones vulnerables y realizar transacciones de vaciado prácticamente en tiempo real.

#### Detalles Técnicos

La vulnerabilidad está relacionada con la gestión de la generación de seeds BIP39/BIP32, pieza fundamental en la seguridad de los monederos deterministas jerárquicos (HD). El error de integración en el firmware de Coldcard (versiones de marzo de 2021 en adelante, hasta la corrección en 2024) consistía en utilizar un PRNG determinista software, cuya entropía era insuficiente y susceptible de predicción.

**CVE asignado:** Aunque en el momento de redactar este artículo no se ha hecho pública una CVE específica, los equipos de respuesta de seguridad están en proceso de catalogar la vulnerabilidad.

**Vectores de ataque:**
– **Reconstrucción de seeds:** El atacante, tras acceder a muestras de semillas generadas con el PRNG comprometido, pudo inferir la lógica interna y reconstruir de forma sintética múltiples seeds.
– **Barrido masivo automatizado:** Utilizando scripts personalizados y, potencialmente, frameworks como Metasploit para la automatización, el atacante generó y verificó direcciones potencialmente vulnerables antes de lanzar transacciones de vaciado.
– **TTPs MITRE ATT&CK:**
– **T1552 (Unsecured Credentials):** Exposición de credenciales debido a una generación de seeds predecible.
– **T1078 (Valid Accounts):** Uso de cuentas válidas (direcciones Bitcoin) con claves comprometidas.
– **Indicadores de compromiso (IoC):**
– Transacciones salientes en bloque a direcciones de consolidación controladas por el atacante.
– Seeds generadas entre marzo de 2021 y la fecha de corrección del firmware.

#### Impacto y Riesgos

El impacto inmediato es la pérdida de más de 1.000 BTC (~70,2 millones USD). El vector de ataque sugiere un riesgo sistémico para cualquier usuario que haya generado o restaurado seeds en dispositivos Coldcard afectados durante el periodo comprometido. La criticidad radica en la posibilidad de que existan aún wallets expuestas, y en la dificultad de identificar si una determinada seed fue generada con el RNG defectuoso.

A nivel reputacional, tanto Coinkite como el ecosistema de hardware wallets sufren un duro golpe en términos de confianza. Además, el incidente podría desencadenar demandas colectivas y acciones regulatorias en el ámbito europeo bajo el GDPR y la inminente directiva NIS2, especialmente si se demuestra negligencia en la gestión y comunicación de la vulnerabilidad.

#### Medidas de Mitigación y Recomendaciones

– **Actualización inmediata:** Instalar la última versión de firmware de Coldcard que solucione el uso del PRNG determinista.
– **Rotación de seeds:** Los usuarios que hayan creado seeds entre marzo de 2021 y la fecha de la actualización deben transferir sus fondos a una nueva wallet generada con el firmware corregido.
– **Auditoría de seguridad:** Se recomienda realizar una revisión completa de los procesos internos de generación de entropía y semillas en todos los dispositivos de almacenamiento en frío, así como validaciones criptográficas periódicas.
– **Monitorización:** Implementar alertas de movimiento inusual en direcciones potencialmente afectadas.
– **Comunicación proactiva:** Informar a los clientes y a las autoridades competentes para mitigar el riesgo de incumplimiento normativo.

#### Opinión de Expertos

Especialistas en ciberseguridad y blockchain, como Jameson Lopp y Matt Odell, han subrayado en redes sociales y foros técnicos la importancia de la transparencia en la gestión de vulnerabilidades en hardware wallets. Coinciden en que la dependencia de la seguridad en la calidad de la aleatoriedad es un talón de Aquiles recurrente, y que las auditorías externas y la colaboración con la comunidad son imprescindibles.

#### Implicaciones para Empresas y Usuarios

Para las empresas que gestionan activos digitales, la necesidad de revisar las políticas de custodia y los ciclos de vida de los dispositivos es urgente. Los administradores de SOC y los CISOs deben incluir la supervisión de hardware wallets en sus programas de gestión de vulnerabilidades, además de formar a los usuarios sobre la importancia de la generación segura de semillas.

A nivel de usuario, la lección es clara: ningún dispositivo es infalible y la autocomplacencia puede salir muy cara. Es esencial mantener los dispositivos actualizados y seguir las buenas prácticas recomendadas por la comunidad y los fabricantes.

#### Conclusiones

El ataque a Coldcard constituye una llamada de atención sobre la criticidad de la generación de entropía en sistemas de custodia de criptomonedas. La rápida actuación del atacante y el elevado impacto económico demuestran que las amenazas evolucionan al mismo ritmo que la tecnología defensiva. Solo una vigilancia constante, auditorías regulares y una comunicación transparente pueden mitigar riesgos de este tipo en el futuro próximo.

(Fuente: feeds.feedburner.com)