Coldcard emite alerta de seguridad: semillas generadas en varios modelos podrían estar en riesgo
Haznos tu fuente preferida en Google
Coinkite, fabricante de las billeteras de hardware Coldcard, publicó una advertencia de seguridad relacionada con el proceso utilizado por algunos dispositivos para generar las frases semilla que protegen los fondos en Bitcoin.
La alerta afecta principalmente a usuarios que crearon una nueva semilla en una Coldcard Mk3 con el firmware 4.0.1 o versiones posteriores, aunque una actualización posterior de la investigación amplió el alcance a los modelos Mk4, Mk5 y Coldcard Q que no contaran con las versiones de firmware corregidas.
La compañía recomendó actuar con calma, verificar cuidadosamente las versiones instaladas y migrar los fondos hacia una nueva semilla generada mediante software actualizado.
Un problema en la generación de números aleatorios
Las billeteras de hardware utilizan un generador de números aleatorios para producir la información criptográfica de la que posteriormente se deriva la frase semilla. La seguridad de esta frase depende, entre otros factores, de que exista suficiente aleatoriedad o entropía durante su creación.
De acuerdo con Coinkite, un problema en el generador utilizado por ciertos firmwares pudo reducir la entropía de las semillas creadas en los dispositivos afectados. Esto podría hacer que algunas frases sean menos resistentes de lo esperado ante un posible intento de búsqueda o descifrado.
En los modelos Mk4, Mk5 y Q afectados, la empresa calcula que las semillas habrían contado con aproximadamente 72 bits de entropía, en lugar de los 128 bits esperados. Aunque Coinkite señaló que el impacto en estos modelos es menor que en el Mk3, considera que continúa siendo un problema serio.
La advertencia fue ampliada tras el análisis inicial
La primera comunicación publicada por Coldcard señalaba que los modelos Mk4, Q y Mk5 no parecían estar afectados, según los resultados preliminares de la investigación.
Sin embargo, la advertencia oficial fue actualizada el 31 de julio de 2026. La nueva información indica que las semillas creadas en esos dispositivos antes de instalar el firmware corregido también deben considerarse potencialmente vulnerables.
Los usuarios deben actualizar los dispositivos de la siguiente manera:
- Coldcard Mk4 y Mk5: firmware 5.6.0 o posterior.
- Coldcard Q: firmware 1.5.0Q o posterior.
Ambas versiones fueron publicadas oficialmente el 31 de julio de 2026.
La empresa pidió no generar nuevas semillas en estos modelos hasta haber instalado las actualizaciones correspondientes.
Actualizar el firmware no corrige una semilla existente
Uno de los puntos más importantes de la advertencia es que instalar el nuevo firmware no modifica ni repara una frase semilla creada anteriormente.
Por tanto, una persona que haya generado su semilla utilizando una versión afectada debe crear una nueva frase con el firmware corregido y trasladar posteriormente sus bitcoins a direcciones controladas por esa nueva semilla.
Coinkite recomienda comprobar primero que la versión segura esté instalada, generar y respaldar la nueva frase, verificar una dirección de recepción directamente en la pantalla del dispositivo y enviar inicialmente una pequeña transacción de prueba.
Solo después de confirmar que la nueva billetera funciona correctamente deberían trasladarse los fondos restantes. La copia de seguridad anterior debe conservarse hasta completar y verificar todo el proceso.
Qué sucede con los usuarios de Coldcard Mk3
La situación resulta más compleja para el modelo Mk3, debido a que se trata de una plataforma antigua y descontinuada.
Coinkite está evaluando la posibilidad de publicar una última actualización para este dispositivo, pero advirtió que modificar el firmware de unidades antiguas podría provocar que algunos equipos dejaran de funcionar.
La compañía señaló que los usuarios no deben esperar una posible actualización para proteger sus fondos, ya que un nuevo firmware tampoco podría corregir una semilla generada previamente.
Cuando el Mk3 sea el único dispositivo disponible, Coinkite propone como medida temporal crear una billetera protegida con una contraseña BIP-39 fuerte, aleatoria y exclusiva, trasladar allí los fondos y posteriormente realizar la migración hacia una nueva semilla generada en un dispositivo seguro.
Esta contraseña no debe confundirse con el PIN utilizado para desbloquear la Coldcard.
Las semillas reforzadas con dados podrían ser una excepción
El problema afecta a la aleatoriedad generada internamente por el dispositivo, pero no elimina la entropía independiente agregada por el usuario mediante lanzamientos de dados.
Según la compañía, una semilla creada utilizando entre 50 y 98 lanzamientos privados e independientes habría recibido al menos 128 bits adicionales de entropía. Con 99 lanzamientos o más, la contribución sería cercana a 256 bits.
Coinkite considera que esas semillas no estarían comprometidas únicamente por este problema, siempre que los dados fueran justos, los resultados permanecieran privados y el usuario tenga certeza sobre el procedimiento realizado.
Quienes no recuerden la cantidad de lanzamientos, hayan utilizado menos de 50 o tengan dudas sobre cómo se generó la semilla deberían seguir las recomendaciones de migración.
Otros productos de Coinkite no están afectados
La vulnerabilidad no afecta a TAPSIGNER, OPENDIME ni SATSCARD, debido a que estos productos utilizan bases de código diferentes.
Coinkite indicó que la investigación continúa y que posteriormente publicará una revisión técnica más detallada. Mientras tanto, aconseja a los usuarios realizar cualquier migración sin apresurarse, proteger sus copias de seguridad y nunca introducir su frase semilla o contraseña BIP-39 en páginas web, teléfonos o equipos no confiables.




