Coinkite, la empresa canadiense detrás de la cartera hardware Coldcard, ha lanzó nuevo firmware semanas después de revelar la falla que permitió a los atacantes drenar más de $114 millones de titulares de bitcoin.
La empresa declaró que la revisión detrás de esto fue asistida por IA, nombrando a Kimi y otros modelos de vanguardia entre las herramientas utilizadas para examinar no solo el código de aleatoriedad defectuoso, sino todo el sistema.
Esa revisión encontró problemas no relacionados con el error original en la manera en que se aprueban las transacciones, cómo se maneja la información a través de USB y cómo se validan las actualizaciones del firmware.
La instalación de la actualización no hace que una billetera comprometida sea segura. Cualquier persona cuya semilla, o la clave maestra que controla las monedas de una billetera, fue creada en un firmware afectado entre 2021 y julio de 2026, aún debe generar una nueva y transferir su dinero.
Las nuevas semillas ahora funcionan de manera diferente. Cada una requiere que el propietario proporcione la aleatoriedad manualmente, ya sea mediante 65 pulsaciones de tecla en intervalos impredecibles, 50 lanzamientos de un dado de seis caras o 128 lanzamientos de moneda.
Se utiliza la aleatoriedad física porque un dado o una moneda producen resultados que ningún software puede predecir, mientras que el fallo que causó el robo estaba en el dispositivo que generaba aleatoriedad por sí mismo, como explicó anteriormente CoinDesk.
Por debajo, Coinkite reemplazó por completo el generador de números aleatorios de respaldo, intercambiando un algoritmo llamado Yasmarang por uno basado en SHA-256, la función hash que utiliza el propio bitcoin.

El dispositivo ahora vuelve a verificar una transacción inmediatamente antes de firmarla, de modo que una computadora comprometida en el puerto USB no pueda alterar un pago después de que el propietario lo haya aprobado en pantalla. Los modos de firma que permiten dejar partes de una transacción editables después de la firma están ahora bloqueados por defecto.
Las autoridades policiales continúan investigando los robos y trabajando para identificar a los responsables, según informó la empresa, que permanece disponible para brindar asistencia.
Coinkite está solicitando a los propietarios de sus dispositivos Mk4 y Mk5 que instalen la versión 5.6.1, y a los propietarios del modelo Q más reciente que instalen la versión 1.5.1Q, únicamente desde su página oficial de descargas. Además, ha lanzado una página de estado pública que lista qué versiones están corregidas y qué pasos de migración se aplican.