Bitcoin.com News analizó cómo 13 de los principales fabricantes de estos dispositivos cruciales se comunicaron en X —el principal canal de redes sociales dedicado a todos los temas relacionados con los criptoactivos— desde el inicio de la crisis a finales de julio y durante el mes de agosto.
VELOCIDAD Y CLARIDAD
Los equipos difirieron en velocidad, claridad, utilidad, tono, nivel de autopromoción, y en si continuaron dando seguimiento a la situación unos días después y ahora, varias semanas más tarde. Por ejemplo, el fabricante de Bitkey —la empresa estadounidense Block, que participó en la investigación inicial de Coldcard— fue uno de los primeros en advertir a sus usuarios y a la comunidad en general sobre la vulnerabilidad, seguido poco después por la empresa canadiense Blockstream, fabricante de Jade. Mientras tanto, a otros les tomó más de un día publicar un mensaje en X. Uno de los líderes del sector, la empresa europea Ledger, informó a sus seguidores en X aproximadamente 14 horas después del inicio de la crisis.
Sin embargo, los que reaccionaron más rápido no siempre fueron los más exhaustivos.
AMPLIAS CAPACIDADES DE AUTOCUSTODIA
En cualquier caso, entre las tendencias que surgieron en los mensajes de los fabricantes de carteras, se prestó especial atención a los métodos de generación de entropía, ya que los equipos intentaban diferenciarse de Coldcard. Además, algunos equipos enfatizaron el soporte para entropía generada por el usuario como una forma de reducir la dependencia del generador de números aleatorios (RNG) propio del dispositivo.
También se observaron diferentes enfoques en cómo los fabricantes de dispositivos de código cerrado y abierto intentaron tranquilizar a sus usuarios. Los dispositivos con un enfoque más marcado en el código abierto (Passport Prime, Trezor, Bitbox, Keystone, Blockstream Jade) apostaron por la verificabilidad, mientras que los dispositivos con código más cerrado (Ledger, Tangem, Ngrave) se basaron más en certificaciones y auditorías.
Además, no todos los equipos discutieron las configuraciones de firma múltiple (multisig) como una protección estructural, especialmente cuando se trataba de configuraciones que involucraban múltiples proveedores, mientras que varias compañías aprovecharon el momento para promover recomendaciones más amplias sobre autocustodia en general.
AYUDA Y ALARDEO
En cuanto al seguimiento, Trezor, Bitkey, Bitbox y Blockstream Jade se destacaron como participantes más activos, proporcionando información adicional, mientras que Ledger, Tangem, Safepal y Ngrave fueron relativamente menos activos en este aspecto.
Además, no todos los equipos dieron consejos prácticos de migración para los usuarios afectados, y Foundation (fabricante de Passport Prime), Bitkey, Ellipal, Jade, Bitbox y Trezor se destacaron por sus recomendaciones específicas. Mientras tanto, Foundation y Trezor también informaron sobre sus medidas adicionales de refuerzo de seguridad. Ngrave y Ellipal parecieron utilizar las formulaciones promocionales más llamativas, como 'el más seguro del mundo', 'líder en tecnología air-gap', etc.
Ahora, echemos un breve vistazo a los mensajes de cada cartera. Están clasificados por la fecha de publicación de la primera publicación en X durante la crisis.
RESPUESTA DE 13 LÍDERES DEL MERCADO DE CARTTERAS DE HARDWARE DE BITCOIN A LA CRISIS DE COLDCARD
Bitkey
30 de julio, 22:07 hora del este (EDT)
Bitkey y su fabricante, la empresa Block, tomaron la iniciativa en las primeras etapas de la crisis de Coldcard: el equipo de Block llevó a cabo su propia investigación de los robos y publicó un análisis técnico detallado que confirmaba que la cartera Bitkey no se vio afectada. Además de explicaciones claras en un lenguaje accesible y advertencias de que las semillas vulnerables de Coldcard permanecían comprometidas incluso si se movían a otro lugar, el equipo también desaconsejó apresurarse a configurar nuevos sistemas de autocustodia. En un FAQ publicado a mediados de agosto, se reiteró que Bitkey no se vio afectado, que no se requería ninguna acción, y se detalló su arquitectura principal de firma múltiple '2 de 3'. Posteriormente, la comunicación se reorientó a educar a los usuarios sobre la firma múltiple y la recuperación, en lugar de repetir mensajes sobre la crisis.
Blockstream Jade
30 de julio, 23:20 EDT
Este equipo aseguró de inmediato que las frases semilla de Jade se generaran a partir de múltiples fuentes independientes de entropía. Además, publicó una entrada práctica en el blog describiendo un proceso de migración de cuatro pasos para los usuarios de Coldcard afectados. El equipo detalló la arquitectura de entropía de múltiples fuentes de Jade y enfatizó su código completamente abierto. En comunicaciones posteriores, el enfoque principal estuvo en responder preguntas de usuarios, explicar características de seguridad de la cartera y anunciar nuevos métodos de generación de entropía sin conexión.
Passport Prime
30 de julio, 23:33 hora de verano del este (EDT)
El fabricante de la cartera Passport Prime respondió con una declaración de que todos sus modelos siempre habían generado entropía correcta y eran seguros. Esto fue seguido por publicaciones técnicas detalladas explicando el fallo de Coldcard y su propia arquitectura de entropía de hardware de múltiples fuentes. Además, el equipo compartió un análisis adicional de su arquitectura de entropía realizado después del incidente. Entre las nuevas medidas específicas anunciadas se encontraban: reforzar el monitoreo de salud para prevenir la aparición de semillas con baja entropía debido a fallas de hardware, lanzar una aplicación de prueba de entropía en Passport Prime disponible para los usuarios, y planes para publicar informes de verificación de código por IA con cada lanzamiento de software.
Trezor
31 de julio, 03:16 hora de verano del este (EDT)
Trezor aseguró a los usuarios que sus fondos estaban seguros, pero poco después agregó que cualquiera que hubiera transferido una semilla generada por Coldcard a Trezor seguía en riesgo. Una advertencia similar estuvo presente en la mayoría de las demás carteras. Unos días después, el equipo publicó un análisis técnico de la arquitectura de entropía de la cartera. Luego, la comunicación continuó hasta mediados de agosto: la compañía fijó su postura y repitió explicaciones sobre la entropía, advertencias sobre phishing, y mencionó posible soporte adicional para entropía basada en dados. Mientras tanto, el 13 de agosto, Trezor informó que casi 14,000 de sus clientes se vieron afectados por una filtración de datos en ShipMonk, uno de los proveedores de servicios de envío de Trezor.
OneKey
31 de julio, 04:24 a.m. EDT
Tranquilizando a sus usuarios al asegurarles que sus dispositivos no se vieron afectados por el incidente, OneKey explicó que la entropía se genera únicamente en el propio dispositivo combinando fuentes independientes de números aleatorios. Las publicaciones posteriores reiteraron los mismos puntos clave, incluida la presencia de dos fuentes de entropía en el dispositivo, certificaciones, firmware de código abierto y una constante revisión por parte de expertos en seguridad, y se presentaron artículos más detallados, incluso sobre multisig y cómo mejorar el nivel de seguridad de una frase semilla.
Bitbox
31 de julio, 04:52 hora de verano del este (EDT)
Incluso antes de su primera declaración sustancial el 31 de julio, el equipo ya había respondido en un hilo separado anterior que sus dispositivos eran seguros. BitBox también aclaró que sus frases semilla combinan cinco fuentes independientes de entropía. Las publicaciones posteriores detallaron estas fuentes de entropía, presentadas dentro del concepto de 'protección multicapa', y también mencionaron firmware de código abierto, auditorías internas con IA, un programa de recompensas por errores y soporte para un generador manual de entropía mediante lanzamiento de dados. BitBox también explicó las ventajas y desventajas de una configuración multisig. Por separado, no relacionado con Coldcard, BitBox reveló y corrigió sus propios errores en el firmware. No se informó de casos de su explotación.
Keystone
31 de julio, 06:47 a.m. EDT
Las primeras publicaciones de Keystone abordaron la generación de entropía sin mencionar la crisis de Coldcard, pero el 4 de agosto siguió otra declaración confirmando que las verificaciones internas mostraban que todos los dispositivos Keystone eran seguros. Más tarde, el equipo detalló el diseño de sus dispositivos, enfatizando que el proceso de generación fue verificado en cada paso. También ofrecieron dos soluciones adicionales: agregar una frase de contraseña BIP-39 o usar la función de 'lanzamiento de dados' del dispositivo. Las respuestas posteriores a principios de agosto se centraron en la arquitectura de múltiples fuentes y las opciones de 'lanzamiento de dados' y frase de contraseña, y se animó a los usuarios a revisar el firmware de código abierto y los informes de auditoría públicos para una verificación independiente.
Ledger
31 de julio, 12:16 EDT
Tras un mensaje inicial de que el problema de Coldcard no afectaba a Ledger, señalando el generador de números aleatorios verdaderos certificado integrado en el elemento seguro, llegó una explicación más detallada el 2 de agosto del Director de Tecnología de la compañía, Charles Guillemet. En publicaciones posteriores, el equipo se centró en las diferencias de su tecnología, y también dio recomendaciones sobre multisig, advirtiendo que esquemas de almacenamiento más complejos pueden ser más riesgosos, y sugirió otras soluciones como Miniscript y MuSig2, un protocolo de firma múltiple en dos rondas para Bitcoin. Además, el equipo habló sobre cómo se prepara para ataques de seguridad impulsados por IA. Aunque la propia compañía Ledger no sufrió ninguna violación de seguridad, sus clientes se vieron afectados por dos filtraciones de datos personales relacionadas con incidentes de terceros.
Tangem
31 de julio, 15:08 EDT
Tangem también se apresuró a enfatizar que su dispositivo sin semilla funciona con un código completamente diferente al de Coldcard. Más tarde, en agosto, Tangem afirmó que la seguridad se garantiza a través de la arquitectura, las pruebas y la verificación independiente, no solo del código abierto. Además, la compañía publicó una explicación de por qué el malware dirigido a frases semilla no funciona contra Tangem. Posteriormente, las declaraciones principales del equipo se centraron en la arquitectura y la certificación.
Ellipal
1 de agosto, 07:21 EDT
Además de tranquilizar a sus usuarios, Ellipal los instó a verificar, no solo confiar, ya que el dispositivo acepta una semilla que el usuario genera por sí mismo. Además, la compañía compartió una explicación sobre cómo verificar de forma independiente la aleatoriedad de la generación. Dos días después, ofreció un sorteo de herramientas de seguridad para semillas. En publicaciones posteriores, la compañía se centró en aclaraciones técnicas, y el 5 de agosto ofreció una lista de verificación de migración para usuarios que generaron una frase semilla en Coldcard. Ellipal también advirtió activamente a sus usuarios sobre intentos de phishing e incluso compartió una publicación de su competidor, Ledger, sobre hardware de código abierto.
Safepal
1 de agosto, 14:14 EDT
SafePal también se centró en destacar su diferencia con Coldcard, afirmando que esta cartera extrae la entropía en el momento de la creación de la cartera, en lugar de depender de un solo chip o fuente. Como muchas otras carteras, la compañía también advirtió sobre intentos de phishing. Su publicación y entrada en el blog del 1 de agosto constituyeron prácticamente toda su respuesta; más tarde solo se publicó una entrada sobre frases de contraseña. Sin embargo, el 16 de agosto, la compañía informó que casi 40,000 de sus clientes se vieron afectados por una filtración de datos.
Ngrave
1 de agosto, 15:43 EDT
Ngrave hizo hincapié en su proceso de generación 'Perfect Key', que combina múltiples métodos criptográficos, generación en modo 'air-gap' y la propia huella dactilar del usuario. Posteriormente, la compañía continuó recordando a los usuarios que usar una única fuente de generación de claves representa un único punto de fallo. La compañía también invitó a los usuarios a verificar de forma independiente este desarrollo. Además, el equipo afirmó utilizar 'diversas evaluaciones de ciberseguridad con modelos de lenguaje grandes (LLM), aplicando los modelos de vanguardia a nivel mundial para proteger sus fondos', y anunció un programa de eliminación de datos de clientes.
KeepKey
1 de agosto, 16:25 EDT
KeepKey compartió un análisis técnico de su desarrollador, y también enlazó a una entrada del blog de KeepKey que explica quién estaba en riesgo, qué pasos tomar para migrar y por qué una multisig basada completamente en Coldcard no protege contra este tipo de fallos. Esta fue la única publicación de KeepKey tras el inicio de la crisis de Coldcard, ya que este equipo no es muy activo en X.
En conclusión, la crisis de Coldcard no solo enseñó nuevas lecciones de seguridad a los fabricantes de carteras de hardware, sino que, con suerte, su comunicación también mejorará aún más cuando/si estalle la próxima crisis.
Bitcoin.com News contactó a todos estos equipos para obtener comentarios y publicará sus respuestas si las recibe.





