▼ Bear
Impacto
90 · Alto

¿El fallo de entropía de Coldcard representa una amenaza para todas las billeteras de hardware

Cointelegraph · 8h agoVer fuente ↗
El 31 de julio, CoinKite, fabricante de dispositivos Coldcard, reveló una falla en la generación de entropía que afecta a varios dispositivos Coldcard. Según investigadores de Galaxy Digital, se estima que, a través de múltiples ataques coordinados que explotaron esta vulnerabilidad, se han robado al menos 1,596 BTC, lo que equivale a aproximadamente 100 millones de dólares. CoinKite advirtió que las billeteras creadas con el firmware afectado deben considerarse en riesgo y urgió a los usuarios a transferir sus fondos a billeteras recién creadas. El núcleo del problema reside en la entropía, es decir, la aleatoriedad, que es la etapa más fundamental en la creación de una billetera de Bitcoin. Las claves privadas se generan a partir de datos aleatorios suficientemente impredecibles, y si esta aleatoriedad se debilita, un atacante puede reducir significativamente el número de combinaciones de claves posibles y, por lo tanto, reproducirlas. Dustin Duthweiler, desarrollador de Core Lightning, sugirió que, durante un cambio de firmware en 2021, el código que intentaba interactuar con un generador de números aleatorios de hardware (RNG) podría haberlo desactivado, recurriendo en su lugar a un generador de números pseudoaleatorios (PRNG) de MicroPython llamado Yasmaran, que tiene un nivel de seguridad inferior. CoinKite no ha confirmado esta secuencia de eventos específica, pero reconoció que existía una ruta de respaldo en ciertas versiones de firmware que podía generar entropía débil, y afirmó que los dispositivos que generaban entropía manualmente, por ejemplo, mediante el lanzamiento de dados, no se vieron afectados. CoinKite anunció que pronto publicará un informe completo del análisis técnico. Este incidente ha generado un debate sobre los métodos de diseño de seguridad en toda la industria de las billeteras de hardware. Vincent Bouverot, director de seguridad de productos de Ledger, explicó que los dispositivos Ledger utilizan un generador de números aleatorios verdadero dentro de un elemento seguro certificado según los estándares AIS-31 PTG.2 y Common Criteria,
Contenido resumido por IA. Lee el artículo completo en la fuente.
Comentarios 0
Iniciar sesión para poder comentar
Cargando…