El fabricante de hardware Coinkite lanzó una actualización de firmware crítica para sus dispositivos Coldcard (modelos Mk4, Mk5 y Q).
La versión busca corregir de manera integral el problema de generación de números aleatorios (RNG) y reforzar la creación de claves privadas de bitcoin mediante el uso obligatorio de entropía aportada por el usuario.
El anuncio oficial del 20 de agosto de 2026 se produce tres semanas después de que, tal como reportó CriptoNoticias, se explotara una vulnerabilidad en dispositivos Coldcard. La falla limitó drásticamente la aleatoriedad criptográfica durante la creación de la semilla de recuperación, lo que permitió a atacantes reproducir claves fuera de línea. Investigaciones recientes de firmas como Galaxy Research estimaron que las pérdidas asociadas a este vector de ataque superan los 2.000 bitcoin (BTC).
La nueva versión (5.6.1 para los modelos Mk4/Mk5 y 1.5.1Q para el modelo Q) introduce un cambio fundamental en el proceso de creación de wallets.
A partir de esta actualización, cada nueva semilla generada exige al menos un método de entropía proporcionado manualmente por el usuario.
Para cumplir este requisito, el usuario debe realizar un mínimo de 65 pulsaciones de teclas con intervalos impredecibles, 50 tiradas de un dado físico de seis caras o 128 lanzamientos de moneda.
Esta entrada manual se combina con la aleatoriedad que provee el hardware a través de sus elementos seguros (SE1, SE2) y el generador de números aleatorios interno del microcontrolador (STM32 TRNG).
Adicionalmente, Coinkite reemplazó el algoritmo secundario de números pseudoaleatorios Yasmarang por el estándar Hash_DRBG basado en SHA-256.
El fabricante aclaró que la actualización del firmware no vuelve seguras las semillas que fueron creadas bajo las versiones vulnerables. Por ello, la compañía reiteró que los usuarios afectados deben generar una nueva clave utilizando el código corregido y migrar sus fondos a una nueva dirección inmediatamente.
criptonoticias.com