Coldcard – Parte 2: más de 1.350 Bitcoin drenados por entropía débil
Block rastreó la causa hasta la configuración de producción de Coldcard, que define la macro MICROPY_HW_ENABLE_RNG en cero porque Coinkite provee su propio envoltorio de generador de hardware. La biblioteca libngu verificaba si esa macro existía, no si estaba habilitada. La compilación quedó atada al generador de respaldo de MicroPython, inicializado con el identificador único del chip y los registros de temporizador, sin recolectar entropía nueva después del arranque. El generador de hardware del STM32 nunca participó en la creación de semillas.
Coinkite estima una entropía efectiva de unos 40 bits en el Mk3, contra los 128 que corresponden a una semilla BIP-39. Un atacante que acote el identificador del dispositivo, el estado del temporizador y el historial de llamadas previas puede reproducir los flujos candidatos sin acceso físico y comparar las direcciones derivadas contra la blockchain.
Los Mk4, Mk5 y Q también están alcanzados
Es la novedad más importante y contradice el aviso original. Coinkite amplió el alcance el 31 de julio: los modelos posteriores suman entropía desde sus elementos seguros, lo que eleva el espacio de búsqueda a unos 72 bits, todavía muy por debajo de 128. Las semillas creadas en Mk4 y Mk5 antes de la versión 5.6.0 también están afectadas.
El firmware corregido ya está disponible para todos los modelos: 5.6.0 o superior para Mk4 y Mk5, 1.5.0Q o superior para el Q, y 4.2.0 o superior para el Mk3.
Actualizar no repara nada: la debilidad está en el número que la máquina ya eligió, no en la máquina. Y como el atacante no busca dentro del dispositivo sino en el espacio de claves, mover esa semilla a un Trezor o un Ledger no cambia nada. Hay que generar una semilla nueva con el firmware corregido y transferir los fondos on-chain.
La exposición excede a las semillas: el mismo generador produjo las claves privadas de los paper wallets —donde la salida es directamente la clave, sin derivación—, las máscaras de división de semillas, las claves de clonado y las transferencias de Key Teleport.
El alcance real: tres olas y 1.367 BTC
Las cifras se movieron rápido y siguen sin consolidarse. Galaxy Research mapeó el barrido inicial del 30 de julio en 1.196 direcciones drenadas entre las 01:10 y las 01:51 UTC, por 1.082,65 BTC —unos 70,2 millones de dólares—, con una huella distintiva: comisiones idénticas de 30 satoshis por byte virtual y ausencia de salidas de cambio. Ese barrido ocurrió unas 30 horas antes del primer aviso de Coinkite.
El 1 de agosto la firma identificó una segunda ola que llevó el total a 1.158,66 BTC, cerca de 75 millones. Ese mismo día publicó una tercera: otros 207,7294 BTC drenados, lo que eleva el acumulado a 1.367,05 BTC —aproximadamente 88,6 millones de dólares— repartidos en 4.585 direcciones. Chainalysis mantiene una cifra más conservadora, arriba de 38 millones, porque exige un estándar de atribución más alto.
Dos detalles forenses. Todas las direcciones comprometidas fueron creadas después de marzo de 2021, cuando se publicó el firmware vulnerable. Y la mayoría de las billeteras afectadas tenía menos de 1 BTC, pero el grueso del valor robado salió de billeteras grandes: un perfil consistente con tenedores individuales en autocustodia antes que con instituciones.
Ni un satoshi se movió. Galaxy señala que eso es inusual para un robo de esta magnitud y sugiere que el operador espera que baje la atención o no tiene una vía de lavado para una suma tan visible.
La advertencia que más importa hacia adelante también es de Galaxy: por la naturaleza de la vulnerabilidad, cualquier dirección generada por un Coldcard puede ser atacada en el futuro, y esos ataques no tienen por qué repetir el patrón identificado.
Lo que funcionó, confirmado
Cada dirección drenada era de firma única; ninguna tenía multisig. Coinkite confirma dos defensas efectivas: al menos cincuenta tiradas de dados independientes durante la creación de la semilla, y una passphrase BIP-39 robusta —aunque recomienda migrar igual—. El PIN del dispositivo no ofrece protección equivalente.
Por Sistemas, el 01/08/2026.