De los 13 fabricantes de carteras de hardware contactados por Bitcoin.com News para obtener comentarios, Trezor, Bitbox y Onekey confirmaron que sus ventas aumentaron drásticamente en agosto. Ledger se negó a comentar sobre sus ventas mensuales, mientras que el fabricante de Bitkey, Block, una empresa que cotiza en bolsa, solo está obligada a proporcionar información en sus informes trimestrales.
Aunque ninguna empresa reveló cifras exactas, Bitbox dio la información más concreta, informando que el volumen de ventas pagadas con tarjeta de crédito aumentó aproximadamente diez veces en comparación con la línea base de semanas anteriores. Estos datos no incluyen las ventas realizadas con otros métodos de pago.
"Hemos visto un aumento repentino en las ventas, principalmente proveniente de Norteamérica, donde al parecer Coldcard tenía su mayor presencia", informó a Bitcoin.com News el CEO de Bitbox, Douglas Baccam.
Una señal alentadora para la auto-custodia
Mientras tanto, Trezor informó que también experimentó un aumento en las ventas, particularmente de sus productos exclusivos de Bitcoin. Aunque la empresa no proporcionó cifras específicas, su Jefe de Seguridad, Jan Komárek, señaló que este pico es una señal alentadora para toda la industria de Bitcoin.
"Para nosotros, la conclusión más interesante es que parece que las personas afectadas por la situación de Coldcard buscaron otra cartera de hardware, en lugar de renunciar a la auto-custodia", dijo, añadiendo que es "una conclusión alentadora: la reacción a un momento difícil fue mantener el control sobre sus propias claves, no renunciar a él".
Sin embargo, según analistas de la industria, muchos usuarios de carteras de hardware trasladaron sus fondos a exchanges de criptomonedas o a ETF, abandonando la auto-custodia. En cualquier caso, no está claro cuán extensa fue esta migración o si fue solo una medida temporal antes de que los usuarios volvieran a la auto-custodia.
Onekey, aunque registró un aumento en las ventas, señaló que otros factores también podrían haber influido, incluidos los ciclos de lanzamiento de productos individuales. Según la empresa, la crisis de Coldcard generó un debate mucho más amplio sobre cuestiones de seguridad de las carteras de hardware que normalmente pasan desapercibidas para los usuarios finales, como la generación de frases semilla.
Sin embargo, la vulnerabilidad en el firmware de Coldcard desencadenó discusiones y acciones similares no solo entre usuarios finales, sino también entre fabricantes de carteras de hardware. En primer lugar, este incidente llevó a los equipos a revisar sus modelos de seguridad actuales.
Lo que ya han hecho los fabricantes de carteras
Trezor revisó su propio proceso de generación de frases semilla, con especial énfasis en eliminar la vulnerabilidad explotada en el caso de Coldcard; BitBox "examinó nuevamente a fondo" el código de su generador de números aleatorios, y Onekey informó que realizó una verificación de extremo a extremo adicional de la entropía y los procesos de generación de frases semilla en toda su línea de carteras de hardware.
Como informó Bitcoin.com News, de manera separada e independiente del caso de Coldcard, Bitbox reveló y corrigió sus propios errores en el firmware en agosto de este año. No se reportaron vulnerabilidades. Mientras tanto, ese mismo mes, Trezor informó que casi 14,000 de sus clientes se vieron afectados por una filtración de datos en uno de sus proveedores de servicios de entrega.
En cualquier caso, la principal batalla por la seguridad aún está por delante, ya que las carteras de hardware para Bitcoin y otros criptoactivos se adaptan a la nueva realidad impulsada por los avances en inteligencia artificial.
Dos cosas en las que centrarse
"Los atacantes ya están operando a la velocidad de las máquinas, por lo que nosotros también necesitamos movernos a esa velocidad para adelantarnos", declaró Charles Guillemet, Director de Tecnología de Ledger, añadiendo que actualmente la defensa todavía se desarrolla más lentamente que los ataques. Al menos, según dijo, el tiempo entre la publicación de un parche y su uso con fines maliciosos se está acortando.
El CTO enfatizó que las empresas ahora deberían centrarse en dos cosas: mejorar los procedimientos de divulgación y educar a los usuarios.
"Primero, los principios de divulgación responsable deben evolucionar: los parches deben lanzarse más rápido, los plazos de divulgación deben acortarse y las estrategias de migración deben partir de la base de que los atacantes capaces que utilizan IA son parte integral del modelo de seguridad, no solo mejoras adicionales", dijo Guillemet en una entrevista con Bitcoin.com News.
Además, en su opinión, ayudar a las personas a comprender cómo funcionan las carteras de hardware "será crucial para mantener segura a la industria".
Actualicen incluso sus electrodomésticos
En la misma línea, en sus "reflexiones sobre las implicaciones del incidente de Coldcard", los desarrolladores de la cartera Blockstream Jade instaron a los usuarios de carteras de hardware a mantener su software actualizado. Blockstream Jade acaba de lanzar una actualización de firmware con varias correcciones. Sin embargo, según el equipo, además de las carteras de hardware, los usuarios deben mantener actualizadas sus aplicaciones, sistemas operativos, dispositivos, routers e incluso electrodomésticos.
"Mantenerse seguro es un proceso continuo, y tú, como usuario, también debes participar en él", enfatizaron, añadiendo que el error de Coldcard fue un "caso desafortunado en el que una" actualización de software y firmware "no logró mantener seguros a los usuarios".
Mientras tanto, Onekey agregó que la seguridad de las carteras de hardware debe basarse en la entropía y el almacenamiento de claves con soporte de hardware, software verificable de código abierto, auditorías de seguridad independientes, una estricta segregación de componentes críticos para la seguridad y una verificación de transacciones comprensible para el usuario.
"Dado que la inteligencia artificial reduce los costos de análisis de software y automatización de ataques, el objetivo es que el descubrimiento de una debilidad en la implementación no comprometa todo el modelo de seguridad", declaró el fabricante de la cartera.
Planes de seguridad a corto, mediano y largo plazo
Las propias empresas ya están implementando cambios de seguridad a corto, mediano y largo plazo. Por ejemplo, Trezor, "como respuesta directa a las conclusiones de Coldcard", está agregando "verificaciones adicionales de corrección" de su propia entropía generada internamente al verificar si realmente se está utilizando entropía externa.
"Además de esto, nuestro análisis nos llevó a reforzar las pruebas internas y las salvaguardas en torno al generador de prueba no seguro, y a expandir las formas de verificar la ruta de llamada de cada fuente individual de entropía", dijo Komárek, señalando que el generador no seguro se usa exclusivamente para pruebas internas.
La empresa también está analizando informes de investigadores de seguridad independientes y planea a mediano plazo realizar una nueva prueba de penetración en funciones clave del firmware, que será realizada por "una agencia de seguridad externa de renombre". Se planea hacer públicos los informes de las auditorías de seguridad.
"A largo plazo, nos centraremos en adelantarnos a los ataques con IA, en lugar de reaccionar a ellos", declaró el Jefe de Seguridad, mientras que otros fabricantes de carteras también enfatizaron que ya utilizan IA para verificar su código, junto con programas de recompensas.
"Nuestro laboratorio de investigación Donjon (laboratorio de 'hackers blancos') existe para intentar vulnerar nuestros productos antes que nadie, y dentro de la empresa utilizamos activamente Modelos de Lenguaje Grande (LLM) para buscar vulnerabilidades en nuestros propios productos", agregó Guillemet de Ledger.
Onekey informó que actualmente se centra en fortalecer la verificación de rutas de código críticas para la seguridad, builds de firmware, generación de entropía y flujos de firma de transacciones, y que a mediano plazo su atención estará en la verificación de transacciones, con la solución Clear Signing en mente, relevante para muchos criptoactivos importantes además de Bitcoin.
Responsabilidad compartida y nuevos fallos críticos
Mientras tanto, los investigadores de seguridad de Block, fabricante de Bitkey, jugaron un papel clave en ayudar a la industria de Bitcoin y las carteras de hardware durante la crisis de Coldcard, al interactuar activamente con la comunidad, compartiendo hallazgos importantes y coordinando respuestas.
"Compartimos abiertamente nuestros hallazgos tanto en discusiones públicas en X como a través de canales privados, ya que creemos que cuando las vulnerabilidades de seguridad afectan al ecosistema, todos los fabricantes tienen la obligación de actuar rápidamente", informó la empresa a Bitcoin.com News, añadiendo que las carteras de hardware deben mantener el control sobre sus modelos de seguridad clave.
Al momento de escribir este artículo, el 26 de agosto, comenzaron a circular informes sobre otra "vulnerabilidad crítica en un importante fabricante de carteras de hardware". Rob Seger, consultor de seguridad de Bitcoin y fundador de Bitsaga, quien descubrió este fallo junto con "varias otras fallas de alta severidad", informó que el fabricante no nombrado confirmó la existencia de estos fallos, "pero la corrección ya está incluida en la próxima versión".
Según Seger, la vulnerabilidad crítica se encontró en "el firmware oficial de una cartera de hardware, pero para robar fondos se requiere software host malicioso". Esto significa que la vulnerabilidad podría explotarse si un usuario, por ejemplo, descarga una cartera falsa. Marek "Slush" Palatinus, cofundador de Trezor, confirmó que la vulnerabilidad descubierta no afecta a esa cartera. Mientras tanto, Seger informó haber descubierto otras dos vulnerabilidades, lo que le valió críticas por generar pánico.
Tengan cuidado.





