La compañía Coldcard ha lanzado una nueva actualización de firmware para aumentar la seguridad de sus carteras de hardware. La empresa declaró que algunas frases de recuperación creadas en versiones anteriores del software pueden representar un riesgo de seguridad potencial y aconsejó a los usuarios afectados que creen una nueva frase de recuperación y transfieran sus activos a una nueva cartera.
Como es sabido, una vulnerabilidad de seguridad en la cartera de hardware Coldcard recientemente condujo al robo de bitcoins por valor de más de 70 millones de dólares de las carteras de los usuarios.
Coldcard ha lanzado la versión 5.6.1 para los modelos Mk4 y Mk5, y la versión 1.5.1Q para el modelo Q. La actualización es el resultado de una revisión de seguridad exhaustiva que duró aproximadamente tres semanas, tras un parche de seguridad de emergencia lanzado el 31 de julio.
Con el nuevo firmware, cada nueva frase de recuperación generada en dispositivos Coldcard ahora debe incluir al menos una fuente de entropía física proporcionada por el usuario.
Los usuarios podrán hacerlo utilizando una de las siguientes opciones: al menos 65 pulsaciones de teclas irregulares, 50 lanzamientos de dados o 128 lanzamientos de una moneda.
Esta aleatoriedad generada por el usuario se combinará con una nueva entropía obtenida del generador de números aleatorios de hardware STM32 y de los elementos seguros SE1 y SE2 del dispositivo. Coldcard afirmó que este cambio tiene como objetivo aumentar la resistencia del proceso de generación de frases de recuperación a posibles ataques.
La actualización no solo cambia la forma en que se generan las frases de recuperación. La nueva versión también permite realizar una verificación PSBT en tiempo real y una verificación paso a paso antes del proceso de firma.
Además, se han reforzado las medidas de seguridad para las conexiones USB y los procesos de actualización de firmware, y se ha mejorado el mecanismo de aislamiento en el modo Delta.
La actualización soluciona una serie de problemas relacionados con la copia de seguridad de carteras activas, e implementa generadores de números aleatorios más robustos y hace que las comprobaciones de errores sean más estrictas. La actualización incluye varias mejoras de seguridad y precisión, así como cambios en la configuración predeterminada de SIGHASH.
La observación más importante en el comunicado de Coldcard se refiere a los informes actuales sobre la recuperación.
La compañía enfatizó especialmente que instalar el nuevo firmware no elimina el problema de seguridad potencial en las frases de recuperación creadas utilizando versiones de software afectadas anteriormente.
Los usuarios afectados por la advertencia de seguridad deben primero actualizar sus dispositivos a la nueva versión del firmware, luego crear y verificar una frase de recuperación completamente nueva y transferir los bitcoins que poseen a la cartera recién creada.
Coldcard también recomendó encarecidamente a todos los usuarios de dispositivos Mk4, Mk5 y Q que actualicen sus dispositivos lo antes posible y verifiquen la firma digital del archivo de firmware descargado.
*Esta no es una recomendación de inversión.
end-content




