El fabricante Coinkite ha reforzado de forma notable la seguridad de sus monederos Coldcard tras un ataque en el que se robaron más de 100 millones de dólares en Bitcoin (BTC). Por un fallo antiguo, algunas frases semilla eran mucho más fáciles de descifrar de lo que se pensaba.
La solución llama la atención. Quienes creen un nuevo monedero Coldcard tendrán que añadir por su cuenta una dosis extra de aleatoriedad. Podrán hacerlo, por ejemplo, lanzando un dado 50 veces o tirando una moneda 128 veces.
Un fallo antiguo dejó vulnerables los monederos de Bitcoin
Una frase semilla está formada por palabras que permiten recuperar un monedero de criptomonedas. Quien logre averiguarlas puede, en principio, acceder también a los Bitcoin guardados en él. Por eso deben generarse de forma completamente aleatoria.
Ahí fue precisamente donde fallaron algunos monederos Coldcard. Según TRM Labs, desde marzo de 2021 existía un error en el firmware que hacía que determinadas frases semilla fueran mucho menos aleatorias de lo previsto.
En algunos casos, la seguridad efectiva habría pasado de 128 bits a apenas 40 bits. Para los atacantes, la diferencia era enorme: tenían que probar muchas menos combinaciones posibles para encontrar la clave privada correcta.
Según la investigación, no era necesario tener acceso físico al monedero hardware.
El daño fue considerable. Galaxy Research informó el 14 de agosto de que ya se había confirmado el robo de 1.778 BTC. En aquel momento, esas monedas valían unos 112 millones de dólares.
Los usuarios deberán aportar aleatoriedad adicional
Con la última actualización, Coinkite intenta evitar que un único problema técnico vuelva a tener consecuencias de esta magnitud.
Al crear una nueva frase semilla, los usuarios deberán pulsar al menos 65 teclas aleatorias, lanzar 50 veces un dado de seis caras o tirar una moneda 128 veces. Después, Coldcard combinará esa información con los datos aleatorios generados por el propio dispositivo.
Actualizar el firmware no basta en el caso de los monederos que puedan haberse visto afectados. Una actualización no modifica una frase semilla ya existente. Por eso, los usuarios que puedan tener una frase semilla vulnerable deberán crear una nueva y trasladar sus Bitcoin al nuevo monedero.
Coldcard refuerza aún más su seguridad
Coinkite también está abordando otros posibles puntos débiles. A partir de ahora, Coldcard volverá a comprobar una transacción de Bitcoin justo antes de firmarla. El objetivo es impedir que un software malicioso modifique una transacción sin que el usuario lo advierta después de haberla revisado.
Las conexiones USB y el generador interno de datos aleatorios también incorporan controles de seguridad adicionales.
Sin embargo, el cambio más llamativo sigue dependiendo del propio usuario. Dedicar unos minutos a pulsar teclas, lanzar dados o tirar monedas debería evitar que un fallo técnico vuelva a bastar para hacer predecible la clave de un monedero de Bitcoin.
Hackers roban 4.000 bitcoins con cupones: «deja al descubierto una vulnerabilidad crítica»
Han desaparecido 4.000 bitcoins por un fallo que permitió crear monedas falsas. Más de 80 exchanges y empresas se han quedado ahora sin respaldo.
Una falsa app de Claude intenta robar criptomonedas
Una versión falsa de Claude distribuye malware capaz de robar contraseñas y datos de más de 50 monederos de criptomonedas de los usuarios.
Un mal pegado y adiós a tus criptomonedas: cae la botnet Sality
Las fuerzas internacionales de seguridad desmantelan Sality, una botnet conocida por robar Bitcoin y Ethereum durante años al sustituir de forma inadvertida las direcciones de monederos copiadas.
Más leídos
Grok, de Elon Musk, anticipa el precio de XRP para finales de septiembre
Grok prevé que el precio de XRP se sitúe a finales de septiembre en torno a 1,45-1,60 dólares, aunque también ve margen para una subida mayor.
La maldición de septiembre amenaza de nuevo a Bitcoin y a la bolsa
Septiembre ya ha comenzado, un mes de mala fama tanto para las bolsas como para Bitcoin. Esto es lo que conviene saber.
Grietas en el negocio estrella de ASML: China crea sus propios competidores
ASML está bajo presión mientras China invierte miles de millones en su propia maquinaria para fabricar chips. Las restricciones a la exportación podrían acelerar precisamente la competencia china.