Coinkite, el fabricante de la billetera de hardware Bitcoin Coldcard, lanzó un nuevo firmware estándar el 20 de agosto que obliga a los usuarios a añadir aleatoriedad física cada vez que generan una semilla.
Los propietarios que generen una semilla después de instalar la versión corregida actual pueden utilizar el proceso endurecido. Los propietarios que aún dependen de una semilla producida por el firmware afectado deben generar otra semilla y transferir los fondos, a menos que esa billetera cumpla con la excepción del lanzamiento de dados.
Durante la creación estándar de semillas, cada semilla combina la entropía fresca del dispositivo con una fuente de entrada humana requerida: al menos 65 pulsaciones de tecla realizadas en intervalos impredecibles, 50 lanzamientos de un dado de seis caras físico o 128 lanzamientos de monedas físicas. Este requisito reduce la dependencia del generador de números aleatorios de la billetera por sí solo.
El estado de seguridad actual de Coldcard recomienda la versión 5.6.1 para dispositivos Mk4 y Mk5 y 1.5.1Q para dispositivos Q. La lista de exposición del aviso es más amplia y específica para cada caso. La guía oficial de migración de Coinkite cubre el firmware Mk2 y Mk3 de la versión 4.0.1 a la 4.1.9; el firmware estándar Mk4 y Mk5 antes de la 5.6.0 y el firmware Edge antes de la 6.6.0X; y el firmware estándar Q antes de la 1.5.0Q y el firmware Edge antes de la 6.6.0QX.
El análisis técnico independiente de Block utiliza un límite más amplio para Mk2 y Mk3 que incluye la versión 4.0.0. Los propietarios de esa versión no deben tratar el límite del proveedor como prueba de seguridad.
Instalar firmware corregido no cambia una semilla antigua. A menos que se aplique la excepción de dados del aviso, la guía de migración de Coinkite indica a los usuarios afectados que generen una nueva semilla genuina, verifiquen su respaldo y huella de billetera, confirmen una dirección de recepción en el dispositivo, envíen una pequeña transacción de prueba y luego transfieran cada saldo vinculado a la semilla antigua. Clonar o restaurar la billetera no crea una nueva semilla.
La migración no es obligatoria para este defecto de RNG cuando el usuario añadió al menos 50 lanzamientos de dados físicos justos, independientes y privados a través del flujo de trabajo afectado y nunca registró ni expuso la secuencia. Menos lanzamientos, o incertidumbre sobre esas condiciones, significa que el usuario debería migrar.
Block rastreó el defecto original a un código que podría redirigir solicitudes a un retroceso determinista de MicroPython porque una bandera de función definida como cero se trató como presente. La entrada humana obligatoria añade entropía externa a las nuevas semillas estándar, limitando el daño si la aleatoriedad del dispositivo falla nuevamente. No puede añadir retroactivamente entropía a una semilla que ya existe.
Coldcard trata el flujo mixto de manera diferente a la opción avanzada de Solo Lanzamientos de Dados. Ese modo excluye la aleatoriedad del hardware y requiere 50 lanzamientos para una semilla de 12 palabras o 99 para una semilla de 24 palabras.
El paquete de firmware también llega a las rutas de firma y datos. Vincula la revisión USB a un checksum PSBT en etapas, vuelve a comprobar los bytes de transacción antes de firmar, bloquea los modos SIGHASH_SINGLE por defecto, restringe las descargas USB al resultado de sesión encriptada actual y valida la longitud del archivo de firmware. Añade paradas persistentes por fallos de RNG, una verificación de enlace de hardware-RNG en el arranque, más aislamiento del Modo Delta y comportamiento de respaldo de billetera activa.
La página de estado enumera la revisión de fuente dirigida, una prueba de ruta RNG en un dispositivo real y una construcción reproducible y traza de ruta de dados, pero Coldcard dice que no equivalen a una auditoría completa de cada binario corregido. Coinkite dice que algunos clientes sufrieron pérdidas severas y las fuerzas del orden están investigando, pero no ha publicado un recuento verificado de víctimas o un total de pérdidas.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























