InicioCriptovaluteBitcoinVulnerabilidad del firmware de BitBox corregida mientras la falla de Coldcard drena...

Vulnerabilidad del firmware de BitBox corregida mientras la falla de Coldcard drena 115 millones de dólares en bitcoin

Un fabricante suizo de monederos hardware acaba de dar a la comunidad de Bitcoin una rara buena noticia en materia de seguridad, y el momento no podría ser más significativo. BitBox reveló y parcheó una vulnerabilidad del firmware de BitBox que podría haber permitido a un atacante engañar a los usuarios para que instalaran firmware malicioso y drenar sus fondos, pero la empresa afirma que detectó el fallo antes de que alguien perdiera un solo satoshi. La revelación llega apenas unas semanas después de que un fallo de firmware de sonido similar en el monedero rival Coldcard se convirtiera en uno de los mayores robos de monederos hardware registrados.

Puntos clave

  • BitBox parcheó una grave vulnerabilidad de firmware que podría haber permitido a atacantes introducir firmware malicioso y robar fondos, pero no se han reportado fondos de usuarios robados.
  • El fallo afectó únicamente a la edición Multi del monedero BitBox; la edición solo para Bitcoin no se vio afectada.
  • Los usuarios de BitBox solo necesitan actualizar su firmware a través de la BitBoxApp oficial, no migrar fondos a nuevos monederos.
  • Coinkite, la empresa de Coldcard, afrontó una crisis mucho mayor, con un error de firmware que se remonta a marzo de 2021 y al que se atribuyen más de 115 millones de dólares en bitcoin robados, según Galaxy Research.
  • Según Decrypt, BitBox atribuyó a las pruebas asistidas por IA el haber sacado a la luz las vulnerabilidades antes de que pudieran ser explotadas.

BitBox corrige una grave vulnerabilidad de firmware

BitBox afirma que encontró y solucionó dos «vulnerabilidades graves» en el firmware de su monedero hardware antes de que los atacantes pudieran utilizarlas contra usuarios reales. La empresa suiza expuso los detalles en una entrada de blog publicada el martes, explicando exactamente qué salió mal y por qué los clientes no deberían entrar en pánico.

Detalles de la vulnerabilidad y modelos afectados

Uno de los fallos podría haber permitido a un atacante manipular a un usuario para que instalara firmware manipulado, abriendo la puerta al robo de fondos. El segundo problema implicaba corrupción de memoria que, en teoría, podría permitir la ejecución arbitraria de código y la instalación de firmware malicioso, de nuevo con el riesgo de pérdida de fondos. Es crucial que BitBox confirmó que el problema estaba vinculado a la edición Multi de su dispositivo. La edición solo para Bitcoin nunca contuvo el código afectado, por lo que nunca estuvo expuesta a esta vulnerabilidad del firmware de BitBox en particular.

Según Decrypt, BitBox señaló las pruebas de seguridad asistidas por IA como el método que ayudó a sacar a la luz los fallos, un detalle que subraya cómo los fabricantes de monederos dependen cada vez más de herramientas automatizadas para buscar errores antes de que los delincuentes los encuentren primero.

Guía para usuarios sobre la actualización de firmware

BitBox ha sido directa con su base de clientes: no hay pruebas de fondos robados y no hay motivo para el pánico. Aun así, la empresa insta a todos los usuarios a actualizar a la última versión de firmware, que, según afirma, resuelve todos los problemas de seguridad descritos en la revelación. El camino recomendado es sencillo: actualizar a través de la BitBoxApp oficial, idealmente tocando la notificación dentro de la aplicación en lugar de buscar archivos de actualización en otros lugares, ya que eso reduce el riesgo de instalar una versión falsa o maliciosa.

A diferencia de la crisis que afectó a los propietarios de Coldcard, los usuarios de BitBox no necesitan mover sus monedas a un nuevo monedero ni generar nuevas frases semilla. Una actualización de firmware es suficiente. Esa distinción importa mucho para cualquiera que intente evaluar cuán seriamente debe tomarse esta noticia.

Error de firmware de Coldcard provoca un robo masivo de Bitcoin

El telón de fondo del anuncio de BitBox es una historia mucho más oscura que aún se está desarrollando en el mundo de Coldcard. Un error de firmware en los dispositivos Coldcard de Coinkite provocó una generación débil de semillas, y los hackers convirtieron esa debilidad en uno de los exploits de monederos hardware más costosos en la historia de Bitcoin.

Fallo en la generación de semillas y cronología

La raíz del problema se remonta a la versión de firmware 4.0.1, lanzada por Coinkite en marzo de 2021. Esa actualización hizo que la generación de semillas en los dispositivos Coldcard Mk3 recurriera silenciosamente a un generador de números seudoaleatorios de software débil en lugar del generador de números verdaderamente aleatorios por hardware dedicado del dispositivo. Según crypto.news, el fallo supuestamente ya había sido señalado a Coinkite por investigadores en el pasado, lo que significa que algunas semillas afectadas podrían haber estado expuestas durante años antes de que alguien actuara al respecto.

La aleatoriedad débil en la generación de semillas es un problema grave porque reduce el rango de posibles claves privadas que un atacante necesita adivinar. Galaxy Research informó que la explotación en sí fue rápida: el 30 de julio, los atacantes drenaron aproximadamente 1.083 BTC de más de 1.000 direcciones en solo 41 minutos, con oleadas adicionales de transferencias a medida que el incidente se desarrollaba hasta mediados de agosto.

Impacto y advertencias oficiales

Coinkite advirtió por primera vez a los usuarios de Coldcard el 31 de julio que el error permitía a los hackers, esencialmente, adivinar las frases semilla de los inversores. Los primeros recuentos de crypto.news situaban los fondos robados en torno a los 112 millones de dólares, y esa cifra siguió aumentando a medida que salían a la luz más dispositivos afectados. Según las cifras más recientes de Galaxy Research citadas por Bitcoin Magazine, el total confirmado ha superado desde entonces los 115 millones de dólares en bitcoin robados, y la cifra real podría ser aún mayor a medida que continúa la investigación.

A diferencia de la solución de BitBox, una actualización de firmware por sí sola no protege a los usuarios de Coldcard cuyas semillas ya se generaron bajo el sistema defectuoso. Coinkite y otros bitcoiners han instado a los usuarios afectados a mover sus fondos a nuevos monederos de inmediato en lugar de simplemente parchear y seguir utilizando la misma frase semilla.

Comparación de riesgos y respuestas en la seguridad de monederos hardware

Puestos uno al lado del otro, estos dos incidentes muestran cuán diferente puede desarrollarse un fallo de firmware según cuándo se detecte y cómo se gestione. ¿Por qué importa esta comparación? Porque traza una línea clara entre un casi accidente y una catástrofe real en el mundo de la autocustodia.

Diferencias en el alcance de la vulnerabilidad y las soluciones

El fallo de BitBox era grave sobre el papel —la instalación de firmware controlado por un atacante y la corrupción de memoria no son errores menores—, pero se descubrió y parcheó antes de la explotación, y nunca afectó al propio proceso de generación de semillas. El error de Coldcard, en cambio, corrompió la aleatoriedad detrás de la creación de semillas durante años antes de que alguien detuviera la hemorragia, razón por la cual la remediación requirió la migración completa de fondos en lugar de una simple actualización de software.

Implicaciones para la seguridad de Bitcoin y la autocustodia

Para los tenedores cotidianos de Bitcoin, la lección no es que los monederos hardware sean inseguros, sino que la integridad del firmware es ahora tan importante como la seguridad física del propio dispositivo. Un error de semilla de Coldcard que pasó desapercibido desde 2021 muestra cómo una sola línea de código pasada por alto puede traducirse finalmente en pérdidas de nueve cifras, mientras que la rápida detección de BitBox muestra que la misma categoría de riesgo puede neutralizarse antes de que cueste algo a los usuarios. Ambos casos apuntan a la misma verdad más amplia: la seguridad de los monederos hardware depende cada vez más de la rapidez con la que un fabricante puede encontrar y corregir problemas de firmware, y no solo de la criptografía integrada en el chip.

Es probable que ese contraste influya en cómo el mercado trata a los fabricantes de monederos en el futuro, con la velocidad de respuesta y la transparencia volviéndose tan importantes para los compradores como las propias especificaciones de hardware.

Preguntas frecuentes

¿Qué vulnerabilidad se encontró en el monedero hardware BitBox?

BitBox descubrió graves vulnerabilidades de firmware en su edición Multi que podrían permitir la instalación de firmware malicioso que condujera al robo de fondos.

¿Necesitan los usuarios de BitBox migrar fondos tras la vulnerabilidad?

No, los usuarios solo necesitan actualizar su firmware a través de la BitBoxApp oficial; la migración de fondos no es necesaria.

¿Qué ocurrió con la vulnerabilidad del monedero hardware Coldcard?

Un error de firmware en Coldcard a partir de la versión 4.0.1 provocó una generación débil de semillas, lo que permitió a los hackers robar más de 115 millones de dólares en bitcoin.

¿Qué consejo ha dado Coinkite a los usuarios de Coldcard?

Coinkite aconsejó a los usuarios de Coldcard mover sus fondos de inmediato debido a la vulnerabilidad en la generación de semillas.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué vulnerabilidad se encontró en el monedero hardware BitBox?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»BitBox descubrió graves vulnerabilidades de firmware en su edición Multi que podrían permitir la instalación de firmware malicioso que condujera al robo de fondos.»}},{«@type»:»Question»,»name»:»¿Necesitan los usuarios de BitBox migrar fondos tras la vulnerabilidad?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No, los usuarios solo necesitan actualizar su firmware a través de la BitBoxApp oficial; la migración de fondos no es necesaria.»}},{«@type»:»Question»,»name»:»¿Qué ocurrió con la vulnerabilidad del monedero hardware Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Un error de firmware en Coldcard a partir de la versión 4.0.1 provocó una generación débil de semillas, lo que permitió a los hackers robar más de 115 millones de dólares en bitcoin.»}},{«@type»:»Question»,»name»:»¿Qué consejo ha dado Coinkite a los usuarios de Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Coinkite aconsejó a los usuarios de Coldcard mover sus fondos de inmediato debido a la vulnerabilidad en la generación de semillas.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST