{"id":165626,"date":"2026-08-03T13:22:58","date_gmt":"2026-08-03T13:22:58","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=165626"},"modified":"2026-08-03T13:23:00","modified_gmt":"2026-08-03T13:23:00","slug":"un-bug-de-coldcard-paso-desapercibido-por-media-decada-y-expone-una-falla-critica-en-las-auditorias-de-wallets","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/un-bug-de-coldcard-paso-desapercibido-por-media-decada-y-expone-una-falla-critica-en-las-auditorias-de-wallets\/","title":{"rendered":"Un Bug de Coldcard Pas\u00f3 Desapercibido por Media D\u00e9cada, y Expone una Falla Cr\u00edtica en las Auditor\u00edas de Wallets"},"content":{"rendered":"<p style=\"text-align: justify\">Puntos clave de la noticia:<\/p>\n<ul style=\"text-align: justify\">\n<li>Una falla en el generador de n\u00fameros aleatorios de Coldcard pas\u00f3 cinco a\u00f1os sin detectarse y ya comprometi\u00f3 cerca de $90 millones en Bitcoin.<\/li>\n<li>El director de seguridad de Kraken se\u00f1al\u00f3 que los auditores verificaban la existencia del generador correcto, pero no que fuera el que realmente ejecutaba el firmware.<\/li>\n<li>Coinkite detuvo todos los env\u00edos de dispositivos y destruy\u00f3 las unidades con firmware afectado, aunque aconseja no deshacerse de los equipos comprometidos.<\/li>\n<\/ul>\n<hr \/>\n<p style=\"text-align: justify\">Una\u00a0<b><a href=\"https:\/\/crypto-economy.com\/es\/un-informe-de-blockaid-revela-que-los-hackeos-cripto-alcanzan-un-nuevo-record-dejando-miles-de-millones-en-riesgo-en-2026\/\" target=\"_blank\" rel=\"noopener\">vulnerabilidad<\/a> en el proceso de generaci\u00f3n de semillas de<\/b>\u00a0<a href=\"https:\/\/coldcard.com\/\" target=\"_blank\" rel=\"noopener\"><strong>Coldcard<\/strong>\u00a0<\/a>permaneci\u00f3 activa durante\u00a0<b>cinco a\u00f1os sin ser detectada<\/b>\u00a0por ninguna auditor\u00eda independiente, seg\u00fan revel\u00f3 la empresa fabricante\u00a0<b>Coinkite<\/b>. <!--more--><\/p>\n<p style=\"text-align: justify\">El fallo fue introducido en marzo de 2021 durante la integraci\u00f3n de una nueva biblioteca criptogr\u00e1fica. Este\u00a0<b>deriv\u00f3 el proceso de creaci\u00f3n de wallets hacia un generador pseudoaleatorio de MicroPython<\/b>\u00a0presente en el c\u00f3digo fuente, en lugar del generador de n\u00fameros verdaderamente aleatorios (TRNG) dise\u00f1ado para esa funci\u00f3n. Al domingo, m\u00e1s de\u00a0<b>4.500 direcciones<\/b>\u00a0de Coldcard hab\u00edan sido comprometidas, las p\u00e9rdidas rondan<strong>\u00a0los $90 millones en Bitcoin<\/strong>.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"zxx\" dir=\"ltr\"><a href=\"https:\/\/t.co\/cIjpnVnMDM\">https:\/\/t.co\/cIjpnVnMDM<\/a><\/p>\n<p>&mdash; Nick Percoco (@c7five) <a href=\"https:\/\/x.com\/c7five\/status\/2083884290442469678?ref_src=twsrc%5Etfw\">August 2, 2026<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.x.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h2 style=\"text-align: left\">Por Qu\u00e9 Nadie Detect\u00f3 el Bug en Coldcard<\/h2>\n<p style=\"text-align: justify\"><b>Nick Percoco<\/b>, director de seguridad de\u00a0<a href=\"https:\/\/crypto-economy.com\/es\/kraken-anade-usdc-nativo-en-injective\/\" target=\"_blank\" rel=\"noopener\"><b>Kraken<\/b><\/a>, public\u00f3 en X que el incidente\u00a0<b>deber\u00eda ser una se\u00f1al de alerta para toda la industria de hardware wallets<\/b>. Seg\u00fan Percoco, el problema de fondo no fue solo el bug en s\u00ed, sino la\u00a0<b>ausencia de un proceso de verificaci\u00f3n<\/b>\u00a0que confirme que la fuente de entrop\u00eda aprobada es efectivamente la que ejecuta el firmware en producci\u00f3n. \u00abLos consumidores\u00a0<b>deben confiar en la implementaci\u00f3n del fabricante\u00a0de la funci\u00f3n m\u00e1s cr\u00edtica del sistema<\/b>, sin ninguna verificaci\u00f3n independiente de que la ruta de entrop\u00eda aprobada sea la que realmente se ejecuta\u00bb, declar\u00f3.<\/p>\n<p style=\"text-align: justify\">La raz\u00f3n por la que el fallo en Coldcard escap\u00f3 a las revisiones durante tanto tiempo es t\u00e9cnicamente reveladora: el c\u00f3digo del TRNG exist\u00eda y funcionaba en el sistema, por lo que las auditor\u00edas lo confirmaban como presente y operativo. Sin embargo,\u00a0<strong>nadie verific\u00f3<\/strong><b>\u00a0que ese generador fuera el que el firmware llamaba en el momento cr\u00edtico de la creaci\u00f3n de semillas<\/b>. La presencia del componente correcto ocult\u00f3 el hecho de que no era el componente en uso.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-73063\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security.jpg\" alt=\"Coldcard \" width=\"1024\" height=\"372\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security.jpg 825w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security-300x109.jpg 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2023\/11\/de.fi-security-768x279.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<h2 style=\"text-align: left\">Est\u00e1ndares que la Industria Cripto A\u00fan Ignora<\/h2>\n<p style=\"text-align: justify\">Percoco se\u00f1al\u00f3 que este tipo de verificaci\u00f3n extremo a extremo\u00a0<b>ya es obligatoria<\/b>\u00a0en otras industrias. Cit\u00f3 el est\u00e1ndar\u00a0<b>NIST SP 800-90B<\/b>\u00a0del gobierno estadounidense y el\u00a0<b>BSI AIS-31<\/b>\u00a0alem\u00e1n como marcos que exigen dise\u00f1o, prueba y validaci\u00f3n de generadores f\u00edsicos de n\u00fameros aleatorios para uso criptogr\u00e1fico.<\/p>\n<p style=\"text-align: justify\"><b>En la industria de hardware <a href=\"https:\/\/crypto-economy.com\/es\/protocolo-liquidez-aqua-multichain-1inch\/\" target=\"_blank\" rel=\"noopener\">wallets<\/a> no existe un proceso equivalente<\/b>: los esquemas de certificaci\u00f3n disponibles, como Common Criteria o las auditor\u00edas patrocinadas por fabricantes,\u00a0<strong>no obligan<\/strong>\u00a0a verificar sistem\u00e1ticamente que la fuente de entrop\u00eda validada sea la que el firmware de producci\u00f3n realmente invoca.<\/p>\n<p style=\"text-align: justify\">Coinkite inform\u00f3 que\u00a0<b>destruy\u00f3 todas las unidades con firmware afectado en sus instalaciones y suspendi\u00f3 todos los env\u00edos desde el jueves<\/b>. No obstante, aconsej\u00f3 a los usuarios con dispositivos comprometidos que no descarten sus Coldcard, ya que\u00a0<b>podr\u00edan ser necesarios<\/b>\u00a0si se logra recuperar fondos. La empresa tambi\u00e9n indic\u00f3 que su equipo legal coordinar\u00e1 con fuerzas del orden de m\u00faltiples jurisdicciones para\u00a0<b>identificar a los responsables.<\/b><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Puntos clave de la noticia: Una falla en el generador de n\u00fameros aleatorios de Coldcard pas\u00f3 cinco a\u00f1os sin detectarse y ya comprometi\u00f3 cerca de $90 millones en Bitcoin. El director de seguridad de Kraken se\u00f1al\u00f3 que los auditores verificaban la existencia del generador correcto, pero no que fuera el que realmente ejecutaba el firmware. &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"Un Bug de Coldcard Pas\u00f3 Desapercibido por Media D\u00e9cada, y Expone una Falla Cr\u00edtica en las Auditor\u00edas de Wallets\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/un-bug-de-coldcard-paso-desapercibido-por-media-decada-y-expone-una-falla-critica-en-las-auditorias-de-wallets\/#more-165626\" aria-label=\"Leer m\u00e1s sobre Un Bug de Coldcard Pas\u00f3 Desapercibido por Media D\u00e9cada, y Expone una Falla Cr\u00edtica en las Auditor\u00edas de Wallets\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":34,"featured_media":165629,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"Una falla en el generador de n\u00fameros aleatorios de Coldcard pas\u00f3 cinco a\u00f1os sin detectarse y ya comprometi\u00f3 cerca de $90 millones en Bitcoin.","footnotes":""},"categories":[971],"tags":[4724,62,7039],"class_list":["post-165626","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","tag-exploit","tag-seguridad","tag-wallets"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165626","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=165626"}],"version-history":[{"count":2,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165626\/revisions"}],"predecessor-version":[{"id":165631,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165626\/revisions\/165631"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/165629"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=165626"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=165626"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=165626"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}