⚠️ Hay mucha info y confusión sobre un problema reportado sobre dispositivos de ColdCard.
Si tienes dudas, en BTC Consulting360, estamos para ayudarte, no dudes en contactar ya.
Según información de la propia empresa, parece que es así y afecta solo a COLDCARD Mk3 y sí, la cosa parece seria.
Afecta a semillas generadas en un Mk3 con firmware 4.0.1 (marzo 2021) o posterior, hasta la 5.0.3, la última que soportó ese modelo.
Mk4, Q y Mk5 no están afectados según el análisis preliminar de Coinkite.
Si tu semilla no se generó en un Mk3, esto podría no ir contigo.
Pero te invitaría a seguir leyendo, al final hay recomendaciones.
Ha circulado una reproducción del fallo con una cifra que explica en gran parte el problema
~80.000 estados posibles.
Mira este post, es muy revelador:

X (formerly Twitter)
instagibbs (@theinstagibbs) on X
Confirmed. Mk2/3 vuln, I don't think mk4 is but can't be certain
Sin meterme en tecnicismos, que tampoco soy experto. Lo que viene a mostrar la imagen del post anterior es que se usaban unos 16 bits de aleatoriedad real. Deberían ser 256.
No es entropía un poco floja. Es un espacio que se recorre entero en segundos, en un portátil normal.
Por eso el barrido vació 501 carteras en dos bloques, aparentemente usando un script en bucle para hacer el barrido
Si tienes fondos en una cartera generada por Mk3 sin passphrase, asume que están expuestos.
La excepción que salva a mucha gente: passphrase BIP-39
Sí PASSPHRASE, el passphrase es un must!!!
Si sobre esa semilla usaste una passphrase BIP-39, el riesgo es ínfimo. Con 16 bits de semilla pero una passphrase fuerte, el atacante tendría que romper la passphrase.
🚨 Passphrase BIP-39 NO es el PIN del dispositivo.
No son lo mismo. Si no estás seguro de cuál usaste, asume que no tenías passphrase.
Recomendación sobre qué hacer.
Primero, calma, nunca se actúa en pánico.
Genera una semilla nueva en un dispositivo no afectado
Verifica el backup antes de depositar nada.
Solo entonces mueves fondos.
Conserva el backup viejo hasta terminar
Si el Mk3 es tu única opción ahora mismo: crea una passphrase BIP-39 fuerte y única y mueve los fondos ahí. Es un parche, no la solución.
🔒 Y MUY IMPORTANTE X Privacidad: mueve UTXO a UTXO, cada uno a una dirección distinta.
NO consolides. Consolidar puede ocasionar que enlaces todo tu historial de forma permanente e irreversible.
Las comisiones se pagan una vez; la privacidad no vuelve.
Pero si el saldo que tienes es importante y eres usuario afectado y no tenías passphrase, sacarlo va primero.
La privacidad perfecta no sirve si te vacían la cartera mientras la optimizas.
OJO, mucho OJO. Va a haber estafas.
Falsos "verificadores de Mk3" pidiendo tus 24 palabras. Nadie necesita tu semilla para decirte si estás afectado.
Nunca se da la semilla!
Y no ejecutes scripts de reproducción en una máquina donde tengas claves reales.
Migra con calma, pero sobre todo con cabeza.
Precipitar una migración crea un riesgo más inmediato que el que intentas resolver.
Seguramente haya más información, mantente informado.
Aviso oficial: blog.coinkite.com/coldcard-mk3-seed-generation-warning/