Samson Mow, CEO de JAN3, una empresa tecnológica de Bitcoin especializada en acelerar la hiperbitcoinización, publicó el 1 de agosto en X cinco recomendaciones prácticas para usuarios afectados por la vulnerabilidad del generador de números aleatorios (RNG) de Coldcard. En sus recomendaciones, hizo hincapié en preservar las pruebas, denunciar los robos, seguir los esfuerzos coordinados para rastrear los fondos y evitar esquemas fraudulentos de "recuperación" de fondos, ya que este incidente ha suscitado una preocupación más amplia sobre la seguridad del autocustodia.
Mow escribió:
"La vulnerabilidad del RNG de COLDCARD podría ser peor que un hackeo de intercambio. Ha golpeado en el corazón mismo de los tenedores independientes de Bitcoin: aquellos que estudiaron diligentemente, entendieron la importancia del autocustodia y no mantuvieron sus monedas en intercambios".
En su primera recomendación, instó a las víctimas a documentar toda la información que tuvieran, incluyendo direcciones de billetera, fechas, versiones de firmware, detalles de transacciones y cualquier otro dato que pueda ayudar a elaborar un informe detallado del incidente.
Mow también instó a las víctimas a presentar una denuncia policial, ya que esto crea un registro oficial. Recomendó contactar a unidades de cibercrimen, portales nacionales de denuncia como el FBI's Internet Crime Complaint Center (IC3), o grupos de trabajo especializados en criptocrimen, si los hubiera. En su tercera recomendación, aconsejó a los usuarios afectados que sigan los esfuerzos coordinados para rastrear el movimiento de los fondos robados.
Conserve las pruebas e ignore las ofertas fraudulentas de recuperación
Otra recomendación clave fue conservar el dispositivo Coldcard afectado y la frase semilla en lugar de destruirlos después del robo. Mow aconsejó a las víctimas que guardaran el dispositivo, la frase semilla y el PIN, explicando que podrían necesitar demostrar propiedad si los bitcoins robados terminan en un intercambio y son congelados.
También emitió la advertencia más firme sobre estafadores que ofrecen servicios de recuperación, instando a las víctimas a nunca revelar información personal o frases semilla, ni enviar dinero a quienes afirmen poder recuperar las criptomonedas robadas. El FBI ha advertido repetidamente que los estafadores suelen dirigirse a víctimas de robos anteriores de criptomonedas, ofreciendo servicios falsos de recuperación que exigen pago por adelantado o información confidencial de la billetera.
Las lecciones de seguridad trascienden una sola billetera de hardware
Aunque Mow expresó empatía por los usuarios afectados, también señaló que este incidente resalta nuevamente la importancia de reducir los puntos únicos de fallo en el autocustodia de Bitcoin mediante el uso de hardware de múltiples fabricantes en una configuración de multisig, en lugar de confiar en un solo fabricante.
Mow escribió:
"El autocustodia es difícil. Si abogas por el autocustodia, también deberías aconsejar a la gente que use configuraciones de multisig de múltiples proveedores. He estado diciendo esto durante años. El autocustodia solo funciona si lo estructuras para minimizar los puntos de fallo. No confíes en el hardware de ningún proveedor individual. Trata a todos como adversarios".
Reconoció que el autocustodia sigue siendo un desafío para muchos usuarios, e instó a la comunidad de Bitcoin a ser menos crítica con quienes eligen custodios, fondos cotizados en bolsa (ETF) o empresas de administración de activos de Bitcoin. Mow enfatizó que no existe una única forma correcta de almacenar Bitcoin, ya que cada método implica ciertas compensaciones.
Mow también instó a los usuarios afectados a no actuar impulsivamente y a buscar ayuda si necesitan apoyo. Señaló que muchos tenedores de Bitcoin han perdido monedas por diversas razones y subrayó que las personas pueden recuperarse tras una pérdida.
Reacción de Coinkite y las secuelas continúan
Coinkite, la empresa con sede en Toronto que fabrica hardware de seguridad para Bitcoin y está detrás de las billeteras Coldcard, emitió un aviso de seguridad instando a los usuarios de dispositivos afectados a actualizar el firmware a la versión corregida antes de generar nuevas semillas, y a transferir los fondos si su semilla fue creada en versiones vulnerables. El aviso también indica que actualizar el firmware no corrige las semillas generadas previamente, y recomienda verificar las copias de seguridad y realizar transacciones de prueba antes de mover los fondos.
En publicaciones anteriores se analizó qué billeteras Coldcard son más propensas al riesgo, cómo se generaron las semillas vulnerables y qué condiciones expusieron a los usuarios afectados. Desde entonces, las secuelas del incidente se han ampliado. Los usuarios afectados están considerando emprender acciones legales contra Coinkite, mientras que el atacante ha recibido un mensaje no solicitado en la cadena de bloques ofreciendo servicios de lavado de bitcoins.







