Cómo el fallo de una popular billetera cripto permitió el robo de más de US$ 100 millones en bitcoin
El problema afectó el sistema que genera las claves de acceso, dejó expuestos al menos 7.300 dispositivos Coldcard y podría elevar las pérdidas hasta US$ 130 millones.

Una falla en el firmware de las billeteras físicas Coldcard facilitó la recuperación de contraseñas y permitió el robo de más de US$ 100 millones en bitcoin. Galaxy Research detectó 1.596 bitcoins, valuados en unos US$ 102 millones, robados de más de 7.300 billeteras en tres oleadas confirmadas, así como otros 14 incidentes menores.

El origen del problema estuvo en un error de software que afectó al sistema encargado de generar la frase semilla, una secuencia de palabras aleatorias que permite acceder a los fondos. La falla, presente en versiones del firmware de marzo de 2021, produjo frases menos seguras y facilitó que los hackers las adivinaran.

Coinkite, fabricante de Coldcard, confirmó el mes pasado que algunas versiones del firmware presentaban un error y lanzó una solución. Sin embargo, la empresa advirtió que la actualización no restauraba las claves de recuperación ya comprometidas. Por ese motivo, recomendó a los usuarios que trasladaran sus fondos a una billetera nueva, creada con una clave distinta.

Según el informe, cerca de 600 direcciones comprometidas correspondían a investigadores federales, a empresas especializadas en cumplimiento normativo y a investigadores de ciberseguridad. Galaxy Research indicó que la investigación seguía en curso y que todavía faltaba identificar otras direcciones de billeteras afectadas.

La cifra final podría subir. Si se incluyen las pérdidas bajo sospecha, el monto alcanzaría alrededor de 2.000 bitcoins, equivalentes a unos US$ 130 millones. De todas formas, los ataques contra activos digitales siguen y todavía faltaba identificar otras billeteras afectadas.

En paralelo, el precio de bitcoin cayó el viernes hasta cerca de US$ 62.700, su nivel más bajo en tres semanas. El martes, el precio repuntó y quedó apenas por encima de los US$ 64.000. El movimiento ocurrió después de que Strategy, la empresa con la mayor tenencia institucional de bitcoin, anunciara que planeaba vender US$ 5.000 millones de la criptomoneda.

La falla de Coldcard comprometió más de 7.300 billeteras y las pérdidas podrían trepar a US$ 130 millones. (Foto: Pexels)

El CEO de Strategy, Phong Le, afirmó que la operación resultaba apropiada para la compañía porque permitiría aumentar sus reservas de efectivo y podría financiar una recompra de acciones

La falla redujo la seguridad de las frases semilla generadas por el dispositivo y facilitó que los atacantes las adivinaran. Al perder la imprevisibilidad esperada, esas frases dejaron una vía para que los atacantes vaciaran las billeteras después de que el fabricante publicara la corrección del firmware.

*Esta nota fue publicada originalmente en Forbes.com.