Por Angel Di Matteo   𝕏 @shadowargel

Coinkite lanzó nuevo firmware para sus billeteras de hardware Coldcard después de una grave vulnerabilidad que permitió a atacantes sustraer más de USD $114 millones en Bitcoin. La compañía sometió posteriormente su sistema a una revisión asistida por modelos avanzados de inteligencia artificial, que encontró problemas adicionales y llevó a introducir una medida poco habitual: los usuarios ahora deberán aportar físicamente parte de la aleatoriedad utilizada para generar nuevas semillas.

***

  • Coinkite publicó nuevo firmware para Coldcard semanas después de revelar la vulnerabilidad relacionada con la generación de números aleatorios.
  • La revisión de seguridad utilizó modelos de IA como Kimi y detectó problemas adicionales en transacciones, conexiones USB y validación de actualizaciones.
  • Actualizar el firmware no protege una semilla previamente comprometida: los usuarios afectados deben crear una nueva y trasladar sus bitcoins.
  • Las nuevas semillas requieren aleatoriedad proporcionada físicamente mediante 65 pulsaciones de teclas, 50 lanzamientos de dado o 128 lanzamientos de moneda.
  • El episodio forma parte de una tendencia creciente en la industria cripto: utilizar modelos avanzados de IA para encontrar vulnerabilidades antes que los atacantes.

 

⁠Coinkite, fabricante canadiense de la billetera de hardware Coldcard, publicó una importante actualización de seguridad semanas después de revelar una vulnerabilidad que permitió el robo de más de USD $114 millones en Bitcoin.

La compañía no se limitó a corregir el fallo original. Como parte de la respuesta, realizó una revisión más amplia de su sistema asistida por inteligencia artificial, utilizando Kimi y otros modelos avanzados para analizar el código. La auditoría identificó problemas adicionales relacionados con la aprobación de transacciones, el manejo de información mediante USB y la validación de actualizaciones de firmware, indica un reporte publicado por CoinDesk.

Los hallazgos llevaron a Coinkite a modificar incluso uno de los procesos más fundamentales de cualquier billetera Bitcoin: la generación de la semilla que controla los fondos.

¿Dados o monedas para proteger Bitcoin?

La vulnerabilidad original estaba relacionada con la aleatoriedad utilizada por Coldcard para generar semillas criptográficas. Si esa aleatoriedad resulta predecible, un atacante puede reducir enormemente el espacio de posibles claves hasta eventualmente reconstruir las credenciales necesarias para acceder a los fondos.

Por ello, Coldcard ahora exige que el propietario contribuya directamente con una fuente física de entropía al crear una nueva semilla. El usuario puede hacerlo mediante 65 pulsaciones de teclas realizadas a intervalos impredecibles, 50 lanzamientos de un dado de seis caras o 128 lanzamientos de una moneda.

Aunque pueda parecer una solución sorprendentemente rudimentaria para un dispositivo criptográfico, existe una lógica detrás. Un dado o una moneda correctamente utilizados generan resultados físicos que el software del dispositivo no puede anticipar. Esto añade una fuente independiente de aleatoriedad precisamente donde había fallado el sistema anterior.

A nivel interno, Coinkite también eliminó Yasmarang, el algoritmo empleado como generador de números aleatorios de respaldo, y lo sustituyó por una implementación basada en SHA-256, la función hash ampliamente utilizada por Bitcoin.

Actualizar Coldcard no basta para los usuarios afectados

Existe una advertencia especialmente importante. Instalar el nuevo firmware no vuelve segura una semilla que ya pudo haber quedado comprometida.

Los propietarios cuyas semillas fueron generadas utilizando versiones vulnerables del firmware entre 2021 y julio de 2026 deben crear una nueva semilla mediante el sistema corregido y posteriormente transferir sus bitcoins hacia las nuevas direcciones.

Coinkite también modificó la forma en que Coldcard verifica operaciones. El dispositivo ahora vuelve a comprobar una transacción inmediatamente antes de firmarla, reduciendo la posibilidad de que una computadora comprometida altere mediante USB una operación después de que el usuario haya confirmado visualmente sus datos.

La empresa recomienda a propietarios de Coldcard Mk4 y Mk5 actualizar al firmware 5.6.1, mientras que usuarios del modelo Q deben instalar la versión 1.5.1Q, utilizando exclusivamente las descargas oficiales de la compañía.

La IA se convierte en cazadora de vulnerabilidades

El episodio de Coldcard también ilustra un cambio más amplio dentro de la seguridad informática de Bitcoin y las criptomonedas. En cuestión de semanas, varias compañías y proyectos han reconocido públicamente que los modelos avanzados de IA están alterando la velocidad con la que pueden descubrirse vulnerabilidades.

BTCPay Server sufrió recientemente un incidente relacionado con una vulnerabilidad que permitió drenar nodos Lightning de algunos usuarios. Paralelamente, un esfuerzo voluntario denominado Bitcoin Red Team, integrado por 16 desarrolladores, reportó 4.962 hallazgos en 390 proyectos durante sus primeras 24 horas de trabajo, incluyendo 85 vulnerabilidades críticas y 635 de alta severidad.

Grandes compañías del sector, entre ellas  Coinbase,  Block,  BitGo y  Blockstream, también firmaron este mes una carta solicitando a los desarrolladores de inteligencia artificial que proporcionen a investigadores de seguridad de código abierto acceso anticipado a sus modelos más capaces.

⁠Bybit, víctima del histórico hackeo de aproximadamente USD $1.460 millones atribuido al grupo norcoreano Lazarus en 2025, aseguró esta semana que sus auditorías asistidas por IA están encontrando vulnerabilidades graves a una tasa entre tres y cinco veces superior a las revisiones manuales. La compañía atribuyó además a estas herramientas parte de su capacidad para bloquear USD $700 millones en retiros sospechosos durante el primer semestre.

La carrera que se abre es evidente: los mismos modelos capaces de ayudar a atacantes a encontrar vulnerabilidades pueden convertirse en una de las herramientas más poderosas para que los defensores las descubran primero.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín