Loading market data...

Bug de entropía en Coldcard permite a hackers drenar 594 BTC; Peter Todd advierte que las billeteras de firma única no son seguras

Bug de entropía en Coldcard permite a hackers drenar 594 BTC; Peter Todd advierte que las billeteras de firma única no son seguras

Un bug crítico de entropía en las billeteras de hardware Coldcard permitió a hackers drenar 594 Bitcoins, equivalentes a unos 38 millones de dólares, de las billeteras de los usuarios. El desarrollador de Bitcoin, Peter Todd, respondió con una advertencia contundente: ya ningún Bitcoin está seguro en billeteras de firma única.

La vulnerabilidad

El bug reside en cómo Coldcard genera números aleatorios para las claves privadas. Una fuente de entropía débil hizo posible que los atacantes pudieran forzar las claves por fuerza bruta, adivinándolas efectivamente. El exploit no requería acceso físico al dispositivo en todos los casos: atacantes remotos podían escanear la blockchain en busca de direcciones vulnerables y barrer los fondos.

594 BTC drenados

Los datos en cadena muestran que 594 BTC fueron movidos desde múltiples direcciones vinculadas a usuarios de Coldcard. A los precios actuales, eso equivale a unos 38 millones de dólares. El robo parece haber ocurrido a lo largo de varios días, con los hackers atacando metódicamente billeteras que usaban la entropía comprometida. Es uno de los mayores robos relacionados con billeteras de hardware en la memoria reciente.

La advertencia de Peter Todd

Todd, desarrollador principal de Bitcoin desde hace mucho tiempo, no se anduvo con rodeos. Dijo que después de este bug, confiar en una sola firma de cualquier billetera de hardware es demasiado arriesgado. No mencionó a Coldcard específicamente en todos sus tuits, pero el contexto era claro. La advertencia impacta porque las billeteras de firma única son el estándar para la mayoría de los usuarios de Bitcoin: una clave, un punto de fallo.

Qué deberían hacer los usuarios

Cualquiera que use una Coldcard, o cualquier billetera de hardware que dependa de una sola clave privada, debería considerar mover sus fondos a una configuración de múltiples firmas. La firma múltiple requiere varias claves para autorizar una transacción, por lo que un dispositivo comprometido no significa pérdida de monedas. El momento no es el mejor: el mercado ya está nervioso, y un robo de 38 millones de dólares no ayuda a la confianza.

Coldcard aún no ha emitido una declaración pública sobre el bug ni un parche de firmware. Los usuarios quedan esperando una solución oficial mientras los BTC robados permanecen en billeteras controladas por los hackers. Si esas monedas podrán recuperarse alguna vez es una pregunta abierta.