El fabricante Coinkite ha reforzado de forma notable la seguridad de sus monederos Coldcard tras un ataque en el que se robaron más de 100 millones de dólares en Bitcoin (BTC). Por un fallo antiguo, algunas frases semilla eran mucho más fáciles de descifrar de lo que se pensaba.
La solución llama la atención. Quienes creen un nuevo monedero Coldcard tendrán que añadir por su cuenta una dosis extra de aleatoriedad. Podrán hacerlo, por ejemplo, lanzando un dado 50 veces o tirando una moneda 128 veces.
Un fallo antiguo dejó vulnerables los monederos de Bitcoin
Una frase semilla está formada por palabras que permiten recuperar un monedero de criptomonedas. Quien logre averiguarlas puede, en principio, acceder también a los Bitcoin guardados en él. Por eso deben generarse de forma completamente aleatoria.
Ahí fue precisamente donde fallaron algunos monederos Coldcard. Según TRM Labs, desde marzo de 2021 existía un error en el firmware que hacía que determinadas frases semilla fueran mucho menos aleatorias de lo previsto.
En algunos casos, la seguridad efectiva habría pasado de 128 bits a apenas 40 bits. Para los atacantes, la diferencia era enorme: tenían que probar muchas menos combinaciones posibles para encontrar la clave privada correcta.
Según la investigación, no era necesario tener acceso físico al monedero hardware.
El daño fue considerable. Galaxy Research informó el 14 de agosto de que ya se había confirmado el robo de 1.778 BTC. En aquel momento, esas monedas valían unos 112 millones de dólares.
Los usuarios deberán aportar aleatoriedad adicional
Con la última actualización, Coinkite intenta evitar que un único problema técnico vuelva a tener consecuencias de esta magnitud.
Al crear una nueva frase semilla, los usuarios deberán pulsar al menos 65 teclas aleatorias, lanzar 50 veces un dado de seis caras o tirar una moneda 128 veces. Después, Coldcard combinará esa información con los datos aleatorios generados por el propio dispositivo.
Actualizar el firmware no basta en el caso de los monederos que puedan haberse visto afectados. Una actualización no modifica una frase semilla ya existente. Por eso, los usuarios que puedan tener una frase semilla vulnerable deberán crear una nueva y trasladar sus Bitcoin al nuevo monedero.
Coldcard refuerza aún más su seguridad
Coinkite también está abordando otros posibles puntos débiles. A partir de ahora, Coldcard volverá a comprobar una transacción de Bitcoin justo antes de firmarla. El objetivo es impedir que un software malicioso modifique una transacción sin que el usuario lo advierta después de haberla revisado.
Las conexiones USB y el generador interno de datos aleatorios también incorporan controles de seguridad adicionales.
Sin embargo, el cambio más llamativo sigue dependiendo del propio usuario. Dedicar unos minutos a pulsar teclas, lanzar dados o tirar monedas debería evitar que un fallo técnico vuelva a bastar para hacer predecible la clave de un monedero de Bitcoin.
Una viuda británica pierde 690.000 libras en estafas con Bitcoin e IA
Una viuda británica pierde casi 690.000 libras en estafas con Bitcoin, falsos servicios de recuperación de fondos y una supuesta plataforma de inversión con IA que le prometía rentabilidades extraordinarias.
Seis meses después del ataque a Drift: millones congelados y la mayor parte aún sin localizar
Drift intenta recuperar 295 millones de dólares tras un ataque informático de gran magnitud, mientras millones siguen congelados y los investigadores rastrean los fondos robados en Ethereum.
NEAR Intents identifica al autor de un ataque y recupera 3,8 millones de dólares
BNY negocia con Payward, matriz de Kraken, una colaboración en activos digitales, pagos e infraestructura, poco después del importante acuerdo con Nasdaq.
Más leídos
Un analista de Wall Street prevé que Quant alcance los 10.000 dólares
El analista de Wall Street Jan Nieuwenhuijs prevé que la cotización de Quant pueda subir hasta los 10.000 dólares, casi un 4.000% por encima de su nivel actual.
Quant se dispara un 74% en un día: por qué sube
Quant sube un 74% en un día y un 172% en una semana, impulsada por nuevas alianzas con grandes bancos.
Meta prepara un ‘Tamagotchi’ que responde correos y reserva hoteles
Meta presenta Muse Charm, un pequeño dispositivo de IA que permite realizar tareas sin tener que recurrir constantemente al móvil.