¿Qué está pasando?
No se trata de una vulnerabilidad en bitcoin en sí, sino en la forma en que algunas wallets COLDCARD generaron su seed phrase. Ya se han vaciado cientos de wallets, y Coinkite confirma que la vulnerabilidad se ha explotado realmente.
¿Cuándo corres riesgo?
Según la información actual, es posible que corras riesgo si:
- usas una COLDCARD Mk3 single-signature;
- la wallet se creó entre 2021 y 2023;
- no usas passphrase;
- no usaste dice rolls al generar la seed.
¿Usas una passphrase o generaste la seed con suficientes dice rolls? Entonces el riesgo parece considerablemente menor.
¿Qué salió mal exactamente?
Una seed phrase es la base de la seguridad de tu wallet. Debe generarse de forma totalmente aleatoria, para que nadie pueda reconstruir la misma clave.
Debido a un error de firmware, desde marzo de 2021 COLDCARD usó en ciertos casos una fuente de aleatoriedad mucho más débil de lo previsto. Así surgió un conjunto mucho más pequeño de private keys posibles, de modo que un atacante podía averiguarlas con suficiente potencia de cálculo.
Para el usuario medio, lo más importante es esto: si tu wallet entra en la situación afectada, una actualización de firmware por sí sola no basta. La seed en sí sigue siendo vulnerable.
Importante: una actualización de firmware por sí sola no soluciona esto. Si tu wallet entra en la situación afectada, tu seed sigue siendo vulnerable hasta que muevas tus coins a una nueva seed phrase.
¿Qué debes hacer?
¿Te reconoces en la situación anterior? Entonces varios investigadores de seguridad aconsejan actuar lo antes posible.
- Crea una nueva wallet con una seed phrase completamente nueva.
- Comprueba primero con una pequeña cantidad de prueba que todo funciona correctamente.
- Mueve después todo tu saldo de bitcoin a la nueva wallet.
- No uses la seed phrase antigua a partir de entonces.