
Coldcard ha lanzado las versiones de firmware 5.6.1 y 1.5.1Q después de una revisión de seguridad de tres semanas, advirtiendo que los usuarios con frases semilla afectadas deben crear nuevas billeteras y mover sus Bitcoin.
Coldcard anunció en una publicación del 20 de agosto que el último lanzamiento siguió a tres semanas de revisión después de su arreglo de emergencia del 31 de julio, que abordó una falla en cómo algunas versiones de su firmware generaban las frases semilla de la billetera.
El fabricante de billeteras de hardware de Bitcoin lanzó la versión 5.6.1 para sus dispositivos Mk4 y Mk5, y la versión 1.5.1Q para Coldcard Q. Según la compañía, la revisión cubrió la falla anterior en la generación de semillas y varias áreas involucradas en la firma de transacciones, las conexiones de dispositivos, la instalación de firmware y las verificaciones de números aleatorios.
Bajo el proceso actualizado, cada nueva frase semilla debe recibir al menos una fuente de aleatoriedad directamente del propietario del dispositivo. Los usuarios pueden proporcionarla a través de al menos 65 pulsaciones de teclas con un tiempo impredecible, 50 tiradas privadas de un dado físico de seis caras, o 128 lanzamientos de moneda físicos.
Coldcard dijo que el dispositivo combina esa entrada del usuario con datos nuevos del generador de números aleatorios verdadero STM32 y sus dos elementos seguros, conocidos como SE1 y SE2. Requerir la entrada de fuentes separadas reduce la dependencia de un solo componente durante la creación de la semilla, según la compañía.
“Cada semilla recién generada ahora requiere una fuente de entropía del usuario”, dijo Coldcard.
Los usuarios deben mantener privadas sus pulsaciones de teclas, resultados de dados o lanzamientos de moneda, porque cualquiera que registre las entradas podría obtener información que podría ayudar a reconstruir la billetera resultante. Las instrucciones de la compañía tratan su proceso de semilla estándar por separado de su método avanzado solo con dados, que tiene sus propios requisitos mínimos.
La instalación de la última versión solo cambia la forma en que Coldcard crea las semillas después de la actualización. La compañía advirtió que el firmware no puede añadir aleatoriedad faltante a una frase semilla generada previamente.
Los usuarios afectados deben actualizar su dispositivo primero, crear y verificar una semilla completamente nueva, y transferir sus Bitcoin a las direcciones controladas por la billetera de reemplazo. Importar las palabras antiguas a un firmware de Coldcard actualizado, una billetera de hardware diferente o una billetera de software, preserva la misma debilidad porque la semilla subyacente permanece inalterada.
Coldcard aconsejó a los usuarios que registren la semilla de reemplazo fuera de línea, confirmen la dirección de recepción de la billetera en la pantalla del dispositivo y completen una pequeña transferencia de prueba antes de mover el saldo completo. Los propietarios deben conservar la copia de seguridad antigua hasta que hayan verificado que la migración se realizó correctamente, pero no deben seguir usándola para recibir fondos.
Según informó crypto.news el 2 de agosto, la advertencia oficial se aplica a las semillas creadas en versiones de firmware específicas, en lugar de a cada semilla producida por un dispositivo Coinkite. Las semillas Mk2 y Mk3 generadas en las versiones 4.0.1 a 4.1.9 se encuentran dentro del rango afectado.
Para los dispositivos Mk4 y Mk5, el aviso cubre las semillas generadas antes del firmware estándar 5.6.0 o el firmware Edge 6.6.0X. Los usuarios de Coldcard Q están cubiertos si sus semillas fueron creadas antes de la versión estándar 1.5.0Q o la versión Edge 6.6.0QX.
Los dispositivos Mk1 están fuera de la regresión del firmware identificada por los investigadores, mientras que los productos Coinkite, incluidos TAPSIGNER, OPENDIME y SATSCARD, utilizan software diferente y no están cubiertos por la misma divulgación.
Coldcard identificó previamente una excepción para las billeteras cuyos propietarios añadieron al menos 50 tiradas de dados justas, independientes y privadas antes de que se produjeran sus palabras semilla finales. Según la compañía, las tiradas proporcionaron al menos 128 bits de aleatoriedad independiente. Se aconsejó migrar a los usuarios que no recordaban cuántas tiradas introdujeron, usaron menos de 50 o expusieron la secuencia.
Una frase de contraseña BIP-39 puede crear otra barrera entre un atacante y una billetera, pero Coldcard dijo que una frase de contraseña no repara la semilla en sí. Por lo tanto, se les dijo a los propietarios de semillas afectadas que reemplazaran la frase de recuperación subyacente, incluso si habían añadido una frase de contraseña fuerte.
Más allá de la creación de semillas, la versión añade una verificación por etapas de las transacciones de Bitcoin parcialmente firmadas inmediatamente antes de la firma. Una transacción de Bitcoin parcialmente firmada, comúnmente llamada PSBT, permite a una billetera revisar y aprobar los datos de la transacción sin exponer sus claves privadas a una computadora en línea.
Coldcard dijo que la nueva verificación divide la verificación de PSBT en etapas antes de que el dispositivo produzca una firma. La compañía también cambió su manejo predeterminado de SIGHASH, que determina qué partes de una transacción de Bitcoin cubre una firma.
Cambios adicionales refuerzan los límites alrededor de las conexiones USB y las actualizaciones de firmware. La versión también mejora el aislamiento del Modo Delta, corrige las copias de seguridad que involucran la billetera activa y añade verificaciones alrededor de la inicialización del generador de números aleatorios y posibles fallas.
A los usuarios que descargaron la actualización se les dijo que verificaran su firma digital antes de la instalación. Las firmas de firmware permiten a un propietario verificar si un archivo proviene de Coldcard y si fue alterado después de su publicación.
El lanzamiento se produce tras una falla en la generación de semillas introducida durante un cambio de firmware en marzo de 2021. El equipo de ingeniería y seguridad de Bitcoin de Block dijo que el software afectado usaba un mecanismo de reserva determinista de MicroPython al crear semillas de billetera en lugar de usar el generador de números aleatorios de hardware STM32 previsto.
Según la revisión de Block, los dispositivos Mk2 y Mk3 más antiguos podían producir semillas con aproximadamente 40 bits de aleatoriedad efectiva, mientras que los dispositivos vulnerables Mk4, Mk5 y Q recibían alguna entrada de un elemento seguro pero solo alcanzaban unos 72 bits. Ambas cifras estaban por debajo del nivel previsto de 128 bits, lo que hacía que algunas semillas fueran prácticas para buscar fuera de línea.
Un atacante que generara posibles semillas podría derivar sus direcciones de Bitcoin y compararlas con los registros públicos de la cadena de bloques. Encontrar una coincidencia proporcionaría las claves privadas necesarias para transferir los fondos sin obtener el dispositivo físico, aprender su PIN o atacar la red de Bitcoin.
Un análisis posterior de la falla detalló cuatro presuntas oleadas de ataque que eliminaron un estimado de 1.816 BTC de más de 5.200 direcciones. Las estimaciones de pérdidas han variado a medida que los investigadores separaron los informes de víctimas confirmados de las direcciones identificadas a través de patrones de transacciones.
El incidente también afectó la forma en que algunos propietarios de Bitcoin abordaron la custodia. Un informe del 4 de agosto sobre las entradas en exchanges citó a Jonathan Brockmeier, director de cumplimiento de OKX, diciendo que el exchange registró depósitos inusualmente altos después de los ataques a Coldcard.
“Estamos viendo niveles récord de entradas a exchanges centralizados después de Coldcard”, dijo Brockmeier.
Mover Bitcoin a un exchange elimina la responsabilidad directa del propietario por la generación y el almacenamiento de la semilla, pero coloca el control de los activos en manos de un custodio externo. Los inversores estadounidenses que solo desean exposición al precio de Bitcoin también pueden usar fondos cotizados en bolsa (ETF) de Bitcoin al contado, cuyas acciones se negocian a través de cuentas de corretaje reguladas, mientras que los custodios institucionales mantienen el Bitcoin subyacente.
Galaxy Research dijo que compartió las direcciones sospechosas de los atacantes con exchanges, investigadores de blockchain y agencias federales de aplicación de la ley de EE. UU. La firma de investigación también informó a principios de agosto que aproximadamente el 90% del Bitcoin tomado durante las oleadas de ataque confirmadas no se había movido de las billeteras de destino identificadas.