es
Volver a la lista

El hackeo de Coldcard demuestra que la reputación no es un modelo de seguridad

source-logo  coindesk.com 1 h
image

Los atacantes han drenado ahora casi 114 millones de dólares en bitcoin de más de 709 direcciones, explotando una vulnerabilidad en el firmware de Coldcard que generaba semillas de billetera con una fracción de la aleatoriedad prometida. La primera transferencia vació aproximadamente 500 carteras en 25 minutos. El error ingresó al código base en marzo de 2021 y permaneció a la vista pública, en código abierto, durante más de cinco años. Muchas personas están explicando lo que ocurrió. La pregunta más difícil es por qué nadie lo detectó, y la respuesta involucra mucho más que una sola línea de código.

El error estuvo expuesto públicamente durante cinco años

El código fuente de Coldcard siempre estuvo disponible para su inspección. "No confíes, verifica" solo funciona cuando personas calificadas realmente revisan, y durante cinco años, efectivamente nadie lo hizo. La línea temporal alrededor de la introducción del error merece atención. En 2020, el firmware de Coldcard llevaba una licencia de código abierto GPL. Dos días después de que un competidor anunciara un dispositivo basado en ese código GPL, el CEO de Coinkite, Rodolfo Novak, conocido como NVK, dijo públicamente (en un tuit eliminado desde entonces) que lamentaba haber elegido GPL. Ese noviembre, Coldcard adoptó una nueva licencia con la Commons Clause, cuya propia sección de preguntas frecuentes afirma claramente que el software resultante ya no es de código abierto. Siguió una reescritura completa, y el compromiso de marzo de 2021 que eliminó el último código GPL es el mismo compromiso que rompió la generación de semillas.

Nadie puede medir cuánto influyó la presión por licencias en el alcance o la velocidad de esa reescritura, y la remodelación también persiguió objetivos técnicos legítimos. Los hechos documentados son más específicos y siguen siendo condenatorios: un cambio de licencia realizado para restringir a competidores precedió a un reemplazo apresurado de código criptográfico probado en batalla, y el reemplazo contenía la falla que ahora está drenando las billeteras. Los principios del software libre y de código abierto existen precisamente para evitar que la seguridad dependa de las decisiones de una sola empresa. Esos principios no pueden tener excepciones basadas en la personalidad.

Zach Herbert es cofundador y CEO de Foundation.

Los investigadores aprendieron a no mirar

El fracaso más profundo es lo que les ocurrió a las personas que sí investigaron. En agosto de 2020, investigadores de Shift Crypto y Nunchuk divulgado un fallo de verificación multisig en Coldcard. Coinkite reconoció el error y lanzó una solución, y NVK, en el podcast Citadel Dispatch marcado simultáneamente la divulgación de "terrorismo de relaciones públicas" y cuestionó si un investigador sin un CVE contaba como profesional. En 2023, cuando el proyecto WalletScrutiny reportó problemas para reproducir versiones antiguas de Coldcard, el respuesta calificó el proyecto de incompetente o malicioso y litigio planteado. Seguimiento independiente más adelante encontró problemas genuinos de reproducción en versiones anteriores y concluyó que nadie había actuado de mala fe.

Nota: Las opiniones expresadas en esta columna son las del autor y no necesariamente reflejan las de CoinDesk, Inc. o sus propietarios y afiliados.

Latest Crypto News
  1. 1
    El Departamento del Tesoro de EE. UU. propone la norma GENIUS Act para stablecoins
  2. 2
    Bitmine de Tom Lee ahora posee el 4.8% del suministro de Ethereum tras la última compra de ETH
  3. 3
    Cómo un error en el código de Coldcard pasó desapercibido durante años, lo que llevó a un robo de 100 millones de dólares
  4. 4
    Sin cambios en las tenencias de bitcoin mientras la Estrategia aumentó la reserva en dólares, recompró más STRC la semana pasada
  5. 5
    La próxima gran actualización de Ethereum cuenta con 66 propuestas, incluida una importante solución de privacidad
  6. 6
    El principal corredor de criptomonedas de Israel, Bits of Gold, sufre una violación de datos que afecta a 200,000 clientes
  7. 7
    Las opciones de Bitcoin siguen siendo costosas a pesar de la calma veraniega. Esto es lo que importa
  8. 8
    Los mayores poseedores de Bitcoin, Strategy y Metaplanet, apuestan por las matemáticas, no por el precio
  9. 9
    Bitpanda multado con 70.000 € en el primer caso de aplicación publicado de MiCA en Austria
  10. 10
    Bitcoin sigue el rebote de las acciones, pero una semana de salida de 390 millones de dólares en ETFs mantiene a los alcistas a la defensiva
Latest Research

Building the Zcash Machine: Tachyon and Quantum Readiness

Building the Zcash Machine: Tachyon and Quantum Readiness

Zcash’s Tachyon upgrade aims to scale shielded payments, improve quantum readiness, and test whether its funding, security, and governance can hold.

Por CoinDesk Research
30 jun 2026
Commissioned byGenZcash

Zcash’s Tachyon upgrade aims to scale shielded payments, improve quantum readiness, and test whether its funding, security, and governance can hold.

Por qué es importante:

Zcash’s Tachyon upgrade aims to scale shielded payments, improve quantum readiness, and test whether its funding, security, and governance can hold.

View Full Report
More From Opinion

América no necesita un sistema de pagos de segunda clase

Una parte de FTX sobrevivió, y ese es el caso para la Ley CLARITY

Mercados Libres e Innovación, Más o Menos

coindesk.com