▼ Bear
Impacto
100 · Alto

Debido a una vulnerabilidad en el firmware de Coldcard, se han producido pérdidas por 114 mil millones de wones... Limitaciones de las billeteras aisladas

BTC
Decrypt · 2d agoVer fuente ↗
Las billeteras "airgap" son dispositivos de hardware no custodiales que están físicamente aislados de todas las comunicaciones inalámbricas, incluyendo Wi-Fi, Bluetooth y NFC, así como de Internet. Su principal ventaja es que la clave privada no se expone al entorno en línea, lo que reduce drásticamente la superficie de ataque frente a malware o ataques de hacking remoto. Algunos de los fabricantes más destacados son ELLIPAL, que utiliza códigos QR, Keystone, Foundation Devices (Passport), Blockstream (Jade), y CoinKite, que fabrica tarjetas "coldcard". Por otro lado, Ledger y Trezor se conectan a través de USB o Bluetooth, por lo que no se consideran billeteras "airgap" en un sentido estricto. La tarjeta "coldcard", lanzada en 2017, admite firmas fuera de línea mediante tarjetas microSD y códigos QR, y ha sido considerada durante mucho tiempo como uno de los productos de hardware para Bitcoin con mayor énfasis en la seguridad. Sin embargo, a finales de julio de 2026, el fabricante CoinKite reveló que algunos dispositivos "coldcard" generaban frases semilla con una entropía mucho menor de lo previsto debido a un error en la compilación del firmware introducido en marzo de 2021. Esto significa que la aleatoriedad necesaria para proteger la clave privada se redujo significativamente, lo que permite a los atacantes adivinar la clave privada más rápidamente utilizando inteligencia artificial o software especializado. Galaxy Research analizó que este fallo en la "coldcard" se desarrolló en múltiples fases. Las pérdidas observadas ascendieron a aproximadamente 8.8 millones de dólares, y en cuestión de días se inflaron a casi 11.4 millones de dólares en pérdidas de Bitcoin. Tras las advertencias de los investigadores, muchos usuarios de "coldcard" trasladaron sus Bitcoins desde las direcciones afectadas, pero la preocupación de que se puedan atacar direcciones vulnerables adicionales persiste. Este incidente destaca más los riesgos inherentes a la cadena de suministro de los dispositivos de hardware, en lugar de las limitaciones del propio método "airgap". Incluso si la billetera no está conectada a Internet, el usuario finalmente confía en la calidad del firmware del fabricante, la lógica de generación de números aleatorios y las prácticas de desarrollo de software. El "airgap" es una capa de defensa importante, pero no garantiza que el dispositivo esté completamente libre de vulnerabilidades. Los expertos en seguridad insisten repetidamente en que los poseedores de criptomonedas deben evitar los puntos únicos de fallo, es decir, no deben almacenar todos sus activos en un solo lugar. También recuerdan los principios básicos de proteger de forma segura la frase de recuperación, verificar siempre el historial de transacciones antes de firmar y prestar atención a la seguridad física del dispositivo.
Contenido resumido por IA. Lee el artículo completo en la fuente.
Comentarios 0
Iniciar sesión para poder comentar
Cargando…