Un grave descubrimiento sobre las carteras Coldcard ha destacado los riesgos asociados con las claves privadas, afectando a miles de direcciones y estimándose las pérdidas en más de $111 millones. El ataque, que ocurrió debido a una falla en la generación de frases de semilla, ha llevado a la compromisión de numerosas claves privadas, permitiendo a los atacantes acceder y robar fondos. Según Ido Ben-Natan, CEO de la empresa de seguridad Blockaid, este incidente no es un evento aislado, sino más bien un síntoma de un problema más amplio - la dependencia de las claves privadas como un punto de falla único.
Riesgos de Seguridad
La cartera Coldcard está diseñada para mantener las claves privadas fuera línea, pero las versiones afectadas, corriendo firmware 4.0.1 a 5.0.3, tenían una falla en la generación de frases de semilla. Esto permitió a los atacantes reconstruir las semillas y acceder a las claves privadas correspondientes, sin tocar físicamente los dispositivos. La Galaxy Research estima que las pérdidas podrían superar $130 millones una vez que todas las transacciones se analicen.
Implicaciones de la Industria
El incidente ha desencadenado un debate sobre la seguridad de las claves privadas y el papel de las carteras de hardware en protegerlas. Aunque las carteras de hardware han sido promovidas como una solución segura, el ataque de Coldcard muestra que no son infalibles. Ben-Natan argumenta que la dependencia de las claves privadas crea un punto de falla único, y que los usuarios deben ser vigilantes y asumir la responsabilidad de su seguridad o delegarla en una entidad confiable.
Responsabilidad del Usuario
El hecho de que los usuarios que protegieron sus semillas con una passphrase adicional (BIP-39) estuvieron en gran medida exentos de ser afectados resalta la importancia de la responsabilidad del usuario en la seguridad. Este incidente sirve como recordatorio de que la seguridad es un proceso continuo y que los usuarios deben mantenerse proactivos para proteger sus activos.



