Coldcard suspende temporalmente la eliminación de datos de clientes tras el exploit de julio

BTC
incidente de seguridadretención de datosColdcardExploitBitcoin
2026-08-07Fuente: crypto.news
Coldcard suspende temporalmente la eliminación de datos de clientes tras el exploit de julio

Coldcard ha suspendido temporalmente su proceso automático de eliminación de datos de clientes debido a obligaciones legales relacionadas con el incidente de seguridad divulgado el 30 de julio, conservando registros que de otro modo se habrían borrado después de 120 días.

Resumen

  • Coldcard ha suspendido su política automática de eliminación de datos de clientes debido a obligaciones legales relacionadas con su incidente de seguridad de julio.
  • Los clientes aún pueden solicitar que sus registros se manejen bajo la política original de retención de datos de la empresa contactando con el soporte.
  • El cambio de política sigue a una falla en la billetera que Galaxy Research vinculó con 1,596 bitcoins robados confirmados en tres oleadas de ataques.
  • Coldcard dijo que los registros de clientes retenidos permanecerán restringidos al personal autorizado y se usarán solo para cumplir con los requisitos legales.

Coldcard anunció el cambio de política en una publicación en X, diciendo que debe retener los registros de clientes que podrían ser relevantes para los procedimientos legales en curso y anticipados que surjan del incidente de seguridad de la billetera.

Coldcard ha pausado la eliminación automática de datos

Explicando el cambio, la empresa dijo que su práctica estándar ha sido "borrar automáticamente los registros de clientes después de 120 días", conservando solo las direcciones de correo electrónico y el país de residencia de los clientes. También señaló que los compradores han podido solicitar durante mucho tiempo la eliminación acelerada después de que se entregaran sus pedidos.

La empresa dijo que el incidente de seguridad del 30 de julio ha cambiado esos procedimientos porque ahora está legalmente obligada a conservar los registros que puedan ser relevantes durante el litigio.

Como resultado, los registros de clientes que estaban programados para eliminación bajo la política normal de 120 días ahora se conservarán hasta nuevo aviso.

Abordando las preocupaciones de privacidad, la empresa escribió que entendía que la decisión "es una desviación de nuestras prácticas publicadas" y reconoció que los clientes valoran las protecciones de privacidad que anteriormente se comprometió a mantener.

Añadió que la información de los clientes retenida permanecerá almacenada de forma segura, el acceso se limitará al personal autorizado, y los datos "no se utilizarán para ningún otro propósito que no sea el cumplimiento de las obligaciones legales".

Según la empresa, el sistema anterior de eliminación automática volverá una vez que los requisitos legales ya no exijan la conservación de registros.

El incidente de seguridad ya ha desencadenado investigaciones

La política de retención revisada sigue a uno de los mayores incidentes de seguridad de billeteras de hardware conocidos que afectan a los usuarios de Bitcoin.

Como informó anteriormente Galaxy Research, los atacantes han robado 1,596 BTC de aproximadamente 7,300 direcciones de billeteras en tres oleadas de ataques confirmadas vinculadas a la vulnerabilidad de Coldcard. La firma de investigación dijo que una cuarta oleada sospechosa podría aumentar las pérdidas totales a aproximadamente 2,055 BTC, aunque aún no ha recibido suficientes confirmaciones de víctimas para clasificar esos robos adicionales como confirmados.

Galaxy ha distinguido sus cifras confirmadas de las observaciones solo de blockchain. Mientras que un análisis anterior en cadena identificó aproximadamente 1,815.75 BTC moviéndose en cuatro oleadas observadas, la estimación más reciente de la firma se basa en informes confirmados de los propietarios de billeteras afectados.

Por separado, el jefe de investigación de toda la firma de Galaxy, Alex Thorn, dijo que la actividad de blockchain indica que la cuarta oleada sospechosa estaba "sustancialmente compuesta" por un solo atacante. Aun así, la firma ha seguido tratando las direcciones adicionales como no confirmadas hasta que más víctimas se presenten.

Los investigadores también han compartido direcciones confirmadas de atacantes y víctimas con agencias federales de aplicación de la ley de EE. UU., intercambios de criptomonedas y grupos de investigación cibernética para que los fondos robados puedan ser monitoreados si se mueven a través de plataformas reguladas.

La falla del firmware redujo la aleatoriedad de las semillas de la billetera

Según la divulgación técnica anterior de Coinkite, la vulnerabilidad se originó en marzo de 2021 durante la integración de una nueva biblioteca criptográfica en el firmware de Coldcard.

En lugar de generar semillas de billetera a través del generador de números aleatorios respaldado por hardware, el firmware afectado accidentalmente dependía del generador pseudoaleatorio determinista de MicroPython durante la creación de la billetera.

El equipo de ingeniería y seguridad de Bitcoin de Block revisó de forma independiente el firmware y llegó a la misma conclusión, afirmando que las versiones vulnerables llamaban al respaldo determinista de MicroPython en lugar del generador de números aleatorios por hardware STM32 al generar frases semilla.

Coinkite estimó que los dispositivos afectados Mk2 y Mk3 proporcionaban aproximadamente 40 bits de entropía efectiva, mientras que los dispositivos vulnerables Mk4, Mk5 y Coldcard Q generaban alrededor de 72 bits en lugar de los 128 bits previstos.

Debido a esa debilidad, los atacantes pudieron reproducir posibles semillas de billetera sin conexión, derivar direcciones de Bitcoin de esas semillas y compararlas con datos de blockchain visibles públicamente. El ataque no requirió posesión física de los dispositivos afectados, los PIN de los usuarios ni ninguna debilidad en el propio protocolo de Bitcoin.

La mayor parte del Bitcoin robado permanece intacto

Aunque la investigación se ha ampliado, la mayor parte de la criptomoneda robada aún no se ha movido.

Galaxy dijo anteriormente que alrededor del 90% del Bitcoin robado permanecía intacto, dando a los investigadores tiempo adicional para monitorear las direcciones controladas por los atacantes. Un análisis posterior en cadena encontró que el atacante más grande identificado aún posee 1,159 BTC distribuidos en siete direcciones sin mover los fondos.

Sin embargo, un monitoreo separado de blockchain ha identificado actividad de otro atacante. Según los analistas que rastrean las transacciones, 64 BTC entraron en un flujo de transacciones asociado con un mezclador de criptomonedas. Inicialmente se mezclaron aproximadamente 10 BTC, mientras que alrededor de 54 BTC regresaron como cambio antes de dividirse en salidas de aproximadamente 7 BTC cada una.

Los investigadores dijeron que la actividad parece no estar relacionada con el grupo de siete direcciones que posee los 1,159 BTC, lo que indica que múltiples atacantes probablemente explotaron la misma debilidad de la billetera.

Al mismo tiempo, Coinkite ha seguido instando a los usuarios afectados a reemplazar las semillas de billetera vulnerables incluso después de instalar el firmware actualizado. La compañía ya ha lanzado firmware parcheado para todos los modelos Coldcard afectados y ha destruido el inventario restante que contiene versiones vulnerables.

Según Coinkite, las actualizaciones de firmware solo protegen las billeteras creadas después de la corrección. Se recomienda a los usuarios cuyas frases semilla se generaron con firmware vulnerable que creen semillas completamente nuevas, verifiquen una dirección de recepción, envíen una pequeña transacción de prueba y muevan el saldo restante solo después de confirmar que la transferencia funciona. Las billeteras existentes creadas con al menos 50 tiradas de dados privados justos no se ven afectadas por esta falla específica de generación de números aleatorios.