Patrocinado por Money on Chain BTC $62.614,00 ▼ 0,5% ETH $1.836,64 ▼ 1,6% USDT $0,9993 ▲ 0,0% BNB $574,99 ▼ 2,3% USDC $0,9996 ▲ 0,0% XRP $1,06 ▼ 0,6% SOL $71,50 ▼ 2,1% TRX $0,3274 ▲ 0,4% FIGR_HELOC $1,00 ▼ 3,4% WBT $54,55 ▼ 0,7% DOC $0,9976 ▲ 0,3% BPRO $73.270,00 ▼ 5,1% Fear & Greed 27 · Miedo
ActualidadNeutral

Trezor afirma que sus usuarios no están afectados por la vulnerabilidad de COLDCARD

Haznos tu fuente preferida en Google

En medio de la alerta de seguridad que afecta a diferentes modelos de COLDCARD, Trezor publicó un mensaje dirigido a sus usuarios para asegurar que el problema no se extiende a sus dispositivos.

La compañía afirmó en X que los fondos almacenados mediante sus billeteras permanecen seguros y explicó que la vulnerabilidad detectada en COLDCARD está relacionada con su propio firmware y con la forma en que determinadas versiones generaban la aleatoriedad necesaria para crear frases semilla. Trezor sostuvo que sus dispositivos no utilizan ese código.

El mensaje fue acompañado por una explicación técnica sobre la entropía, un elemento fundamental para generar las claves privadas de una billetera de Bitcoin.

Publicidad

Trezor responde al incidente de COLDCARD

“Trezor users: your funds are safe”, señaló la empresa al comenzar su publicación. La compañía añadió que siempre ha combinado varias fuentes independientes de aleatoriedad, procedentes tanto del hardware como del dispositivo utilizado para configurar la billetera.

La declaración representa la posición oficial de Trezor frente al incidente, pero no implica que todas las hardware wallets funcionen de la misma manera ni que la seguridad de un producto pueda evaluarse solamente por las declaraciones de su fabricante.

Cada dispositivo utiliza una arquitectura, un firmware y un procedimiento diferente para generar y proteger las claves. Por esa razón, una vulnerabilidad descubierta en el código de una marca no afecta automáticamente a otros fabricantes.

En el caso de COLDCARD, Coinkite reconoció que una serie de errores provocó que determinadas versiones de su firmware no incorporaran correctamente la aleatoriedad generada por el hardware. Como consecuencia, algunas semillas fueron creadas con una entropía inferior a la prevista.

¿Qué es la entropía y por qué protege una billetera?

La entropía puede entenderse como el nivel de imprevisibilidad utilizado para generar una frase semilla. Cuanto mayor sea la aleatoriedad, más difícil será que otra persona pueda reproducir las mismas palabras y obtener las claves privadas correspondientes.

Una frase semilla no es simplemente una combinación de palabras elegidas al azar. Es una representación legible de un número generado criptográficamente. De ese valor inicial se derivan las claves privadas, las direcciones y, en definitiva, el control sobre los fondos.

Según la documentación de Trezor, una billetera de doce palabras parte normalmente de 128 bits de entropía, lo que representa 2¹²⁸ combinaciones posibles. Cuando esa aleatoriedad se genera correctamente, intentar todas las combinaciones resulta computacionalmente inviable.

El problema aparece cuando el sistema produce números aparentemente aleatorios, pero que en realidad proceden de un conjunto reducido o predecible. En ese escenario, un atacante no necesita probar todas las frases semilla posibles: solamente debe explorar el espacio limitado generado por el error.

Una semilla vulnerable puede ser reconstruida incluso cuando el dispositivo nunca estuvo conectado a Internet y el respaldo físico permaneció protegido. La exposición no se produce al robar las palabras, sino al reproducir el proceso defectuoso que las generó.

Así asegura Trezor que genera sus billeteras

Trezor explicó que no depende de una sola fuente de aleatoriedad. Sus dispositivos combinan información producida por componentes internos con datos aleatorios proporcionados por el sistema operativo de la computadora o el teléfono utilizado durante la configuración.

De acuerdo con su documentación, los modelos Trezor Model One y Trezor Model T combinan la entropía del dispositivo anfitrión con un generador físico de números aleatorios integrado en el microcontrolador STM32.

Los modelos Trezor Safe 3 y Safe 5 añaden una tercera fuente procedente del elemento seguro Optiga. Por su parte, el Trezor Safe 7 incorpora una cuarta fuente mediante el chip TROPIC01.

La finalidad de este diseño es reducir la dependencia de un único componente. En teoría, aunque una de las fuentes produjera datos defectuosos o predecibles, las demás deberían continuar aportando suficiente aleatoriedad al resultado final.

Trezor también señala que sus diseños de hardware, firmware y cargador de arranque son de código abierto, lo que permite que investigadores externos revisen su funcionamiento. Sin embargo, que un proyecto sea abierto no significa que esté automáticamente libre de errores: el código debe ser examinado, probado y actualizado continuamente.

Qué diferencia este mensaje de una comparación entre marcas

La publicación de Trezor no debe interpretarse necesariamente como una demostración de que una hardware wallet sea superior a otra. La compañía está explicando por qué considera que la vulnerabilidad concreta de COLDCARD no afecta a su propia arquitectura.

El incidente de Coinkite fue originado por una integración introducida en 2021. El proceso de creación de semillas terminó utilizando una fuente pseudoaleatoria de software en lugar de recurrir correctamente al generador previsto en el hardware.

Coinkite publicó firmware corregido para las líneas afectadas, pero advirtió que actualizar el dispositivo no fortalece una semilla creada anteriormente. Los usuarios afectados deben generar una nueva frase mediante una versión corregida y trasladar sus fondos después de verificar cuidadosamente la nueva billetera.

Por tanto, el punto central no es establecer qué fabricante es “mejor”, sino comprender que la seguridad de una billetera depende de su implementación concreta, de la versión del firmware, de la generación original de las claves y de las prácticas utilizadas por cada persona.

Para los usuarios: no confiar, verificar

Las declaraciones de una empresa pueden aportar información relevante, pero no deberían sustituir la verificación independiente. El principio de “no confiar, verificar” también debe aplicarse a las hardware wallets, aunque el dispositivo permanezca desconectado.

Los usuarios pueden comenzar por comprobar el modelo y la versión exacta del firmware que utilizan, consultar los comunicados oficiales y contrastarlos con análisis publicados por investigadores independientes. Las actualizaciones deben descargarse exclusivamente desde los canales oficiales y, cuando sea posible, verificar sus firmas o mecanismos de autenticidad.

También es necesario revisar en la pantalla del propio dispositivo las direcciones de recepción y los datos de cada transacción. Una dirección mostrada solamente en la computadora o en el teléfono podría ser modificada por software malicioso.

La frase semilla nunca debe introducirse en páginas web, formularios, aplicaciones desconocidas o supuestas herramientas de verificación. Ante una alerta de seguridad, los estafadores suelen publicar sitios falsos que prometen comprobar o proteger una billetera, pero que en realidad buscan obtener las palabras de recuperación.

Finalmente, una hardware wallet no debe tratarse como una caja negra infalible. Conviene entender cómo se generó la semilla, qué componentes participan en el proceso, qué versión de software se utilizó y qué mecanismos permiten verificar las operaciones.

El incidente de COLDCARD y la respuesta de Trezor recuerdan que la autocustodia no termina al comprar un dispositivo. También exige mantenerse informado, revisar las actualizaciones de seguridad y verificar cada paso antes de confiar fondos a cualquier sistema.

Escrito por Franklin Roldan

Fundador de CriptoTendencias (2017) y CMO de mimLABS. Une marketing, Bitcoin y tecnología para hacer las criptomonedas entendibles para cualquiera, sin tecnicismos ni promesas vacías.

Ver todos sus artículos →

El mercado en tu correo, cada mañana

Resumen diario de lo que de verdad mueve el precio, sin ruido ni promesas. Gratis.