Saltar al expediente

Expediente · generación de semilla débil

La frase semilla era válida. El generador aleatorio falló.

La cartera aceptó cada palabra. La copia de seguridad se restauró. El checksum pasó. Nada de eso demostró que el secreto fuera difícil de adivinar. Coldcard, Trust Wallet y Libbitcoin distribuyeron rutas de generación con espacios de búsqueda peligrosamente pequeños. Esta es la evidencia.

  • Sin palabras de semilla
  • Sin dirección de cartera
  • Se ejecuta en su navegador

Libro mayor de fuente primaria

Los recibos.

Fuente, fecha, hallazgo sólido, límite. Todo lo demás es comentario.

Fuentes primarias que respaldan el expediente de semilla débil
RegistroPublicadoQué estableceLímite
Aviso de Coinkite ↗Divulgación del proveedor Actualizado 1 ago Versiones afectadas, estimaciones ≈40/72 bits, condiciones de dados/frase de paso, versiones corregidas y orden de migración. Las estimaciones son preliminares. El aviso no cuantifica el robo.
Ledger Donjon ↗CVE-2023-31290 El generador de extensiones de Trust Wallet disponía sólo de 32 bits de entropía. Donjon generó el conjunto completo de semillas. Las carteras de extensión recién generadas estaban dentro del alcance; las semillas importadas no.
Milk Sad ↗CVE-2023-39910 bx 3.0.0–3.6.0 explotable confirmado; 2,600+ carteras observadas y ≈$900K en daños vinculados. Afirmaciones sobre versiones anteriores bx las versiones siguen siendo preliminares en la divulgación.
BIP39 ↗Especificación desplegada Una mnemotécnica codifica entre 128 y 256 bits de entropía inicial más una suma de verificación. Transporta aleatoriedad generada por ordenador. El formato no puede certificar que una cartera haya generado la entropía de forma segura.

Interactivo · sin entrada secreta

Observe cómo un generador defectuoso borra el espacio de claves.

Elija un caso documentado y luego modifique la tasa de búsqueda sintética. El modelo solo compara el tamaño del espacio de estados; nunca solicita una semilla, dirección o identificador de dispositivo.

01
Cargar un casoCada preajuste corresponde a una estimación de entropía documentada.
02
Cambiar la entropíaLa escala es log₂: un bit adicional duplica los estados.
03
Establecer una tasa sintéticaSolo para comparar escalas; no es una afirmación sobre hardware real de cracking.
CASO CARGADOColdcard Mk2 / Mk3
2⁴⁰
0 bitsCada bloque = 8 bits128 bits
Estados totales1.10 × 10¹²
Intentos promedio5.50 × 10¹¹
Barrido completo a 1B/s18 minutos 20 segundos
Comparado con 128 bitsespacio de claves 2⁸⁸× más pequeño≈3,09 × 10²⁶ veces más pequeño

Léalo correctamente. Los costes de derivación y verificación de candidatos varían según la cartera, la cadena y las limitaciones del ataque. Esta es una comparación transparente del espacio de claves en 1 mil millones de candidatos/segundo, no es una predicción de que una cartera concreta sea vulnerada en el tiempo mostrado.

Coldcard · revelado el 30 de julio de 2026

El RNG de hardware estaba presente. El generador de semillas no lo utilizaba.

Ese es el hallazgo propio de Coinkite. Un error de integración en el firmware dirigió la generación de la cartera al fallback determinista de MicroPython en lugar del RNG de hardware que el dispositivo debía usar. Las palabras resultantes parecían normales. Las carteras funcionaban. Pero el espacio de búsqueda no.

MAR 2021
LA REGRESIÓN

Una función cambió. El modelo de seguridad cambió con ella.

En marzo de 2021, la generación de la cartera pasó del camino RNG específico de la placa a ngu.random.bytes(). La compilación resolvió esa llamada al fallback de software de MicroPython. El código RNG previsto estaba presente en el firmware. La generación de la semilla simplemente no lo alcanzó.

El fallo Los revisores confirmaron que la implementación del RNG de hardware existía. No verificaron que la implementación fuera alcanzada por la llamada de generación de la semilla.
MK2 / MK3
MK2 / MK3 · 4.0.1–4.1.9

La seguridad de 128 bits se redujo a aproximadamente 40 bits.

Ese es el estimado preliminar actual de Coinkite para las semillas afectadas de Mk2/Mk3. El modelo de ataque reduce el estado del dispositivo y el temporizador; una dirección pública brinda al atacante una forma de probar candidatos sin conexión.

expected ≥ 2¹²⁸estimated ≈ 2⁴⁰
MK4 / Q / MK5
MK4 / Q / MK5

Los dispositivos más recientes eran mejores. Aún así estaban afectados.

Los modelos posteriores mezclaron material de elemento seguro en el estado, pero solo una parte sobrevivió al proceso de reseed. Coinkite estima alrededor de 72 bits. Las versiones corregidas son 5.6.0 para Mk4/Mk5, 1.5.0Q para Q y Edge 6.6.0X/6.6.0QX. Las semillas creadas antes de esas versiones no se vuelven seguras al actualizar el firmware.

expected ≥ 2¹²⁸estimated ≈ 2⁷²
30 JUL 2026
LA PARTE QUE UNA ACTUALIZACIÓN NO PUEDE REPARAR

El error fue corregido. Las semillas antiguas no lo fueron.

El firmware puede corregir la siguiente semilla. No puede reescribir la que ya controla los fondos. Coinkite indica a los usuarios afectados que generen una semilla completamente nueva con el firmware corregido y trasladen el dinero.

Verifique la nueva copia de seguridad, la huella y la dirección de recepción. Envíe una prueba pequeña primero. Mueva el resto solo después de que llegue.Resumido de las instrucciones oficiales de migración de Coinkite

No era la primera vez

El software de la cartera ha generado secretos adivinables antes.

No es un “riesgo teórico”. No es “higiene de usuario deficiente”. Carteras operativas generaron frases válidas a partir de espacios que un atacante podía explorar. Luego se movieron fondos reales.

2026

CASO 01 · COLDCARD · AVISO DEL VENDEDOR

El dispositivo disponía de un RNG hardware. La generación de la semilla no lo utilizó.

  • Salida: semillas BIP39 válidas
  • Estimación actual: ≈40 bits en los Mk2/Mk3 afectados; ≈72 bits en modelos posteriores
  • Impacto conocido: riesgo confirmado; el aviso citado no cuantifica el robo
  • Persistencia: la actualización de firmware no repara una semilla antigua
  • Respuesta: firmware corregido, semilla nueva, migración verificada
Informe técnico del vendedor
2023

CASO 02 · TRUST WALLET · CVE-2023-31290

Cada semilla posible cabía en un archivo de 32 bits.

  • Causa: Mersenne Twister en una ruta WebAssembly
  • Espacio: aproximadamente cuatro mil millones de posibles entradas del generador
  • Prueba contundente: Ledger Donjon generó el conjunto completo de semillas
  • Alcance: carteras de extensión recién generadas, no semillas importadas
Divulgación de Ledger Donjon
2023

CASO 03 · MILK SAD · CVE-2023-39910

Veinticuatro palabras. Treinta y dos bits del tiempo del sistema.

  • Afectados: bx seed en Libbitcoin Explorer 3.0.0–3.6.0
  • Causa: Mersenne Twister sembrado con 32 bits del tiempo del sistema
  • Impacto: 2,600+ carteras observadas; ≈$900K en daños vinculados
  • Persistencia: importar la semilla al hardware no la refuerza
Divulgación técnica de Milk Sad

EL NÚMERO DE PALABRAS NO PRUEBA NADA POR SÍ SOLO

Veinticuatro palabras pueden seguir conteniendo sólo 32 bits de incertidumbre.

BIP39 convierte la entropía en palabras legibles y añade una suma de verificación. No inspecciona el origen de la entropía. Si le das uno de los 2³² estados predecibles, devolverá una frase de 24 palabras perfectamente válida. La suma de verificación pasará. El atacante seguirá teniendo sólo 2³² candidatos.

La única pregunta útil

¿Sabes de dónde proviene tu semilla?

No dónde se almacena ahora. Dónde se generó, con qué versión, y de qué fuente de aleatoriedad. Ocho hechos. Sin escaneo de semilla. Sin certificado falso.

REGISTRO DE GENERACIÓN / 8 HECHOSPregunta 1 de 8
0%
01 · ORIGEN DE GENERACIÓN¿Dónde se generó la semilla inicialmente?

La cartera que la contiene hoy puede no ser la que la creó.

02 · PROVENIENCIA DE VERSIÓN¿Puedes probar la versión usada cuando se creó la semilla?

Actualizar más tarde no cambia retroactivamente el material de claves antiguo.

03 · DISEÑO DE ENTROPÍA¿Qué evidencia respalda la fuente de aleatoriedad?

Más palabras y una suma de verificación válida no son evidencia de impredecibilidad.

04 · ELECCIÓN HUMANA¿Una persona eligió, reordenó o sustituyó alguna palabra semilla?

Los humanos generan patrones, incluso cuando el resultado parece aleatorio.

05 · AISLAMIENTO DE RESPALDOS¿Alguna vez la semilla ha estado en un dispositivo con red o cámara?

Una generación robusta no puede compensar un secreto copiado.

06 · VERIFICACIÓN DE RECUPERACIÓN¿Cómo se probó el respaldo?

Un error tipográfico puede crear una cartera válida diferente en lugar de un error evidente.

07 · DISCIPLINA DE LA CONTRASEÑASi utilizas una frase de paso BIP39, ¿comprendes su modo de fallo?

Cada error tipográfico genera una cartera válida pero distinta; perder la frase de paso implica perder el acceso.

08 · PREPARACIÓN PARA LA MIGRACIÓN¿Podrías reemplazar una semilla afectada sin improvisar?

Apresurar una migración puede generar una pérdida más inmediata que el aviso.

Qué hacemos con tus respuestas

Nada. La auditoría se ejecuta en esta pestaña del navegador. No se envía ninguna solicitud, no se almacena nada y nunca vemos el resultado. El número solo clasifica los huecos que seleccionaste; no puede medir la entropía de una semilla existente.

Si la ruta de generación se vio afectada

La actualización del software no es la solución. Mover los fondos sí lo es.

Utiliza el aviso exacto del proveedor. El orden importa: verifica primero, prueba con poco, mueve al final. El pánico es lo que convierte una semilla comprometida en dos carteras perdidas.

01

ANTES DE TOCAR LOS FONDOS

Demuestra qué generador creó la semilla.

  • Registra el generador, modelo, versión y fecha de creación.
  • Distingue semillas generadas de semillas importadas.
  • Lee el aviso oficial actual completo.
  • No pegues la semilla en un sitio web o “escáner”.
02

CREA EL REEMPLAZO

Semilla nueva. Código corregido. Copia de seguridad verificada.

  • Verifica la versión corregida y su autenticidad.
  • Genera una semilla completamente nueva—nunca edites las palabras antiguas.
  • Cópiala de seguridad antes de recibir fondos.
  • Reinicia o restaura; compara la huella y la dirección.
Una actualización cambia el código. Solo una semilla nueva cambia el secreto.
03

NO CREES UN SEGUNDO INCIDENTE

Prueba con poco. Verifica. Luego mueve el resto.

  1. Verifica una dirección de recepción en la pantalla de confianza.
  2. Envía y confirma una pequeña cantidad de prueba.
  3. Vuelve a comprobar el destino desde la nueva cartera.
  4. Mueve el saldo restante.
  5. Mantén la copia de seguridad antigua hasta que la migración esté confirmada.

Ignora ofertas de recuperación no solicitadas. No necesitan tu semilla.

SEGURIDAD DE LA VÍCTIMA / ESTAFAS DE RECUPERACIÓN LEA ANTES DE PAGAR

Una solicitud de PhishDestroy

Si te robaron una vez, no caigas en la segunda mentira.

Si alguien ofrece forzar por fuerza bruta una cartera, “contraatacar” a un estafador, o garantizar la recuperación a cambio de un anticipo, asume que estás frente a un segundo ataque. La persona puede ser el grupo original o alguien que compró una lista de víctimas. Un especialista responsable no puede garantizar un resultado que no controla.

REGLA DE CERO CONFIANZA

No confíes en nosotros solo porque lo escribimos. No confíes en una IA porque suene segura. Y no te apoyes en tu propia certeza mientras estás en shock. Detente. Verifica de forma independiente. Díselo a una persona que te conozca y que no tenga dinero en juego.

01 / DETENER

Deja el teléfono. Cierra el chat.

Presión, secretismo, culpa, “hice un trato por ti”, prohibición de hablar con la familia, software de acceso remoto, nuevos impuestos, comisiones de gas o activación, o una solicitud de préstamo son señales de alto. Corta el contacto. Duerme antes de tomar cualquier decisión.

02 / CUENTA A ALGUIEN

Muestra a una persona de confianza toda la conversación.

Una estafa que parece convincente desde dentro puede ser evidente desde fuera. Comparte los mensajes —no un resumen— con alguien cercano que no esté implicado. Su visión independiente no cuesta nada.

03 / PRESERVAR + INFORMAR

Un congelamiento no es un reembolso. Construye el caso.

Guarda los hashes de transacciones, direcciones de carteras, URLs, nombres de usuario, números de teléfono, mensajes, notas de voz, recibos y marcas de tiempo. Informa a la policía local y a Chainabuse. Incluso si un exchange congela los activos, una devolución legal normalmente requerirá un caso oficial, prueba de propiedad y tu participación.

Una cartera que no posees no es un objetivo de recuperación.

No permitas que tu pérdida se use para reclutarte en acceso no autorizado, robo, blanqueo, un préstamo garantizado con tu vivienda, o cualquier acción dirigida por un desconocido por teléfono.

Las estrellas de GitHub no hacen que el software de “fuerza bruta de carteras” sea seguro.

No descargues herramientas “mega‑brute” u otros programas que prometen buscar millones de claves y encontrar bitcoins. Un binario puede robar archivos de cartera, contraseñas y frases semilla, enrolar el ordenador en una botnet o minar para su operador en tu GPU. VirusTotal puede revelar detecciones conocidas, pero un resultado limpio no es prueba de seguridad. Si no puedes auditar el código de forma independiente y aislar su ejecución, no lo ejecutes. Intentar acceder a una cartera que no posees también puede exponerte a graves consecuencias legales.

PhishDestroy no recupera fondos, no brinda asesoramiento de recuperación, no gestiona casos privados de recuperación ni recomienda agentes de recuperación de pago. Nuestro trabajo es identificar phishing y estafas, preservar pruebas y buscar la interrupción de su infraestructura a través de registradores, alojamientos y servicios de seguridad. La recuperación de activos corresponde a las fuerzas del orden, exchanges y otras organizaciones con capacidad legal para congelarlos o devolverlos; no participamos en ese proceso. Un informe no puede garantizar un reembolso, pero puede vincular direcciones, preservar pruebas y advertir al siguiente objetivo. El silencio no puede.

Ningún informe legítimo necesita tu frase semilla ni tu clave privada. Nunca envíes ninguna a la policía, a un exchange, a un investigador, a PhishDestroy, a una IA o a quien afirme apoyarte.

El límite de la evidencia

Lo que sabemos. Lo que no sabemos.

PUEDE

Relaciona tus respuestas con las condiciones conocidas del aviso de Coldcard sin recopilar secretos.

PUEDE

Expón la falta de procedencia, copia de seguridad, recuperación y controles de migración.

NO PUEDE

Medir la entropía de una semilla existente a partir de sus palabras o dirección pública.

NO PUEDE

Demuestra que una cartera está sin comprometer, es recuperable o segura para financiar.

Sin respuestas mágicas

Los hechos, sin folklore de carteras.

Cada respuesta a continuación se deduce de la especificación o de las divulgaciones del incidente.

¿Una frase válida de 12 o 24 palabras prueba que es aleatoria?

No. BIP39 define una codificación y una suma de verificación. Un generador débil puede producir una frase válida a partir de un conjunto pequeño y predecible de estados.

¿Actualizar el firmware repara una semilla antigua y débil?

No. Una actualización solo puede reparar la generación futura. Para el problema de Coldcard 2026, Coinkite indica a los usuarios afectados que creen una semilla nueva con el firmware corregido y migren los fondos, salvo que se aplique su excepción de dados independientes.

¿Son 24 palabras automáticamente más seguras que 12?

Solo si la entropía subyacente es segura. Veinticuatro palabras pueden codificar 256 bits, pero convertir un estado de generador de 32 bits en 24 palabras no genera 256 bits de imprevisibilidad.

¿Puede la importación de una semilla débil en una cartera hardware solucionarlo?

No. La misma semilla genera las mismas claves. Un dispositivo nuevo puede proteger su uso posterior, pero no puede añadir entropía al material de clave que ya existe.

¿Debo introducir mi semilla en un verificador de entropía?

Nunca. Por lo general no puedes demostrar la calidad del generador original solo con las palabras, y introducirlas en un sitio web expone el secreto raíz de la cartera.

¿Puede esta auditoría demostrar que la cartera es segura?

No. Registra lo que sabes sobre la ruta de generación. No puede inspeccionar la entropía pasada ni certificar la cartera. Una versión de generador desconocida o un aviso aplicable anulan el resultado.

Leer los originales

No te quedes solo con nuestra palabra.

Los avisos de los proveedores, el análisis de ruta de origen y las divulgaciones técnicas aparecen a continuación. Léelos. La investigación de Coldcard aún estaba en desarrollo cuando se actualizó este expediente.

  1. 01
    Coinkite — Aviso de seguridad de Coldcard

    Modelos afectados y canales de lanzamiento, excepción de dados, versiones de hotfix e instrucciones de migración. Publicado el 30 de julio de 2026; actualizado el 1 de agosto de 2026.

  2. 02
    Coinkite — Análisis técnico profundo del problema de entropía

    Causa raíz, estimaciones actuales de 40 bits/72 bits, fallo de compilación y detalles de remediación.

  3. 03
    Block Engineering — Respaldo de RNG predecible

    Análisis independiente de ruta de origen, advertencias y límites del espacio de búsqueda. Block indica que su análisis era preliminar y no constituye una validación empírica completa.

  4. 04
    Ledger Donjon — Divulgación de la extensión Trust Wallet

    Entropía de 32 bits en la ruta de generación WebAssembly y enumeración de todas las semillas posibles.

  5. 05
    Milk Sad — Divulgación técnica CVE-2023-39910

    Mersenne Twister de 32 bits, sembrado por tiempo, de Libbitcoin Explorer; más de 2.600 carteras observadas y aproximadamente 900 000 $ en daños vinculados.

  6. 06
    Bitcoin BIPs — Especificación BIP39

    Relaciones entre entropía, suma de verificación y longitud mnemónica; la especificación indica que la mnemónica transporta aleatoriedad generada por ordenador.

  7. 07
    Documentación Coldcard — Semilla maestra

    Generación actual, dados e instrucciones de copia de seguridad. Sigue el aviso antes que la documentación general al responder al problema de 2026.

  8. 08
    FAQ Milk Sad — Carteras débiles existentes

    Por qué parchear el software no corrige carteras generadas previamente y por qué importar material débil no las protege.

Límite de evidencia. No estamos afiliados a ninguna empresa mencionada aquí. No afirmamos que todas las carteras afectadas hayan sido robadas, y una dirección pública no revela una semilla por sí sola; permite a un atacante verificar candidatos generados a partir del espacio de búsqueda reducido. Los hechos pueden cambiar a medida que avanza la investigación de Coldcard. Envía correcciones a través de divulgación responsable.