Coinkite publicó una actualización crítica de firmware para sus billeteras de hardware Coldcard Mk4, Mk5 y Q. El fabricante busca erradicar vulnerabilidades en la generación de claves privadas al introducir requerimientos obligatorios de entropía física aportada por el propio usuario.
La versión 5.6.1 para dispositivos Mk4 y Mk5, junto a la versión 1.5.1Q para el modelo Coldcard Q, exige incorporar al menos 65 pulsaciones de teclas con intervalos temporales variables, 50 tiradas de dados de seis caras o 128 lanzamientos de monedas.
Esta información manual se combina de forma directa con la aleatoriedad procedente del generador interno de números aleatorios y los elementos seguros del dispositivo. La arquitectura resultante garantiza que la semilla permanezca impredecible incluso si una de las fuentes internas de entropía presenta fallos.
El protocolo busca evitar que se repitan incidentes como los expuestos en las estimaciones de fondos sustraídos, donde atacantes aprovecharon debilidades matemáticas históricas en dispositivos de almacenamiento en frío para sustraer reservas sin necesidad de acceder físicamente a los aparatos.
Coinkite enfatizó que la instalación del nuevo software no protege automáticamente las billeteras existentes. Quienes hayan configurado sus frases de recuperación en versiones previas deben generar una nueva semilla obligatoriamente y transferir sus saldos para anular cualquier exposición a vectores de ataque conocidos.
Cifras de pérdidas y vectores de vulnerabilidad
El impacto financiero del fallo quedó detallado en un informe de Galaxy Research publicado el 14 de agosto de 2026. El documento confirmó que las pérdidas verificadas alcanzaron los 1.778 Bitcoin sustraídos, con una valoración aproximada de 112 millones de dólares al momento del análisis.
De acuerdo con los datos recopilados en el registro de exploits cripto de DefiLlama, este hackeo se posicionó como el tercer mayor exploit del ecosistema durante 2026. La cifra consolidó una de las mayores brechas de seguridad registradas en dispositivos de custodia física.
La firma de análisis forense TRM Labs determinó que un defecto de firmware introducido en marzo de 2021 redujo drásticamente la robustez de las claves. La entropía descendió de 128 bits a 40 bits de seguridad efectiva, permitiendo ataques de fuerza bruta remotos.
Aunque la actualización del 31 de julio subsanó la falla inicial en la creación de nuevas billeteras, el paquete actual amplía las defensas tras tres semanas de revisiones exhaustivas. Las modificaciones abarcan el manejo de datos USB, la aleatoriedad de hardware y la firma de transacciones.
Nuevas defensas en conexiones USB y verificación
Para neutralizar ataques teóricos basados en puertos USB infectados en ordenadores anfitriones, el firmware revalida las transacciones inmediatamente antes de estampar la firma. Además, las descargas por USB quedan limitadas a la salida más reciente y exigen el establecimiento de una sesión de datos cifrada.
El nuevo software también bloquea de manera predeterminada ciertos modos de firma hash de Bitcoin que permitían que las salidas de las transacciones permanecieran modificables. Asimismo, añade comprobaciones al generador de números aleatorios por hardware y pruebas de arranque sobre las rutas de ejecución física.
Detección externa de semillas comprometidas
La crisis generó dudas en torno a la seguridad del almacenamiento frío cuando existen fallos deterministas en la arquitectura base. En respuesta, compañías externas de ciberseguridad han comenzado a distribuir utilidades independientes para auditar direcciones públicas creadas durante el periodo de vulnerabilidad.
La empresa Coinspect lanzó Unlukey, una herramienta pública y gratuita diseñada para identificar billeteras generadas a partir de semillas débiles. El software reproduce los patrones de entropía defectuosa conocidos y coteja si las direcciones públicas analizadas forman parte de la base de datos de claves afectadas.
Coinkite y los investigadores de seguridad continúan supervisando el proceso de migración de fondos en la red Bitcoin, mientras la comunidad evalúa la efectividad de las nuevas capas de entropía manual implementadas en los dispositivos actualizados.
Este artículo tiene fines informativos y no constituye asesoramiento financiero.

