Crypto news

15.08.2026
09:25

Ataque a Coldcard: los hackers retiraron más de 1700 BTC, y esto es un golpe para toda la industria de la autocustodia

hack

La masiva compromisión de los monederos hardware Coldcard se convirtió en el mayor incidente del año: los atacantes robaron al menos 1778,84 BTC, equivalentes a $112,7 millones. Según mi análisis de los datos obtenidos durante la investigación, que realicé junto con el equipo de Galaxy Research, el ataque afectó a más de 8600 direcciones, y el número de afectados supera las 190 personas. Además, el daño real podría ser significativamente mayor: si se tienen en cuenta los episodios no confirmados, el volumen robado alcanza los 2417,35 BTC (~$153 millones).

La raíz del problema: un error en la generación de entropía

El ataque comenzó el 30 de julio de 2026 y continuó hasta el 6 de agosto, tras lo cual cesaron los nuevos casos confirmados de compromisión. La causa es un bug crítico en el firmware de Coinkite, introducido en 2021 al actualizar el mecanismo de generación de entropía criptográfica. Debido al funcionamiento incorrecto del generador de números aleatorios, los dispositivos pasaban desapercibidamente a una fuente de entropía débil, lo que hacía que las claves privadas fueran vulnerables a la reproducción con suficientes recursos computacionales. El problema existió durante años, pero solo ahora comenzó a explotarse, lo que subraya la naturaleza latente de este tipo de vulnerabilidades.

Los rastros conducen a varios atacantes

Es importante señalar que no se trata de un hacker único. He identificado al menos 33 rastros de actividad separados, lo que indica un uso coordinado de la vulnerabilidad por varios grupos. De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en direcciones de los atacantes, mientras que 246 BTC ya han sido movidos. Es notable que el 65% de los fondos robados pasó por transacciones CoinJoin, que dificultan el rastreo, y el 35% a través de esquemas Peel Chain, típicos del lavado de dinero. Parte de las monedas se ha detectado en intercambios centralizados y puentes cross-chain; he entregado las listas de direcciones a las autoridades y a empresas de cumplimiento.

Ironía del destino: los más cautelosos fueron los afectados

Este incidente no es solo una pérdida financiera. Las víctimas fueron usuarios que abordaban la autocustodia de manera extremadamente responsable: no usaban protocolos DeFi dudosos, no operaban en intercambios arriesgados y confiaban en los monederos hardware como estándar de seguridad. Como resultado, la narrativa sobre la autocustodia recibió un duro golpe. Tras el inicio de los ataques, se observó un aumento en las transferencias a los intercambios: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto, el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como salvación y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Los servicios Casa y Anchorwatch registraron un fuerte aumento de clientes, y el cofundador de Unchained, Dhruv Bansal, señala acertadamente: el problema no está en las soluciones de custodia o no custodia, sino en el punto único de fallo. Un aspecto alarmante adicional es el uso de IA por parte de los atacantes. Creo que algunos grupos utilizaron LLM chinos de código abierto sin restricciones de ciberseguridad, lo que hace más accesible la explotación de vulnerabilidades. Esto es especialmente relevante en medio de las pérdidas récord de $1,1 mil millones por hackeos en la primera mitad de 2026.

Mi veredicto: el incidente con Coldcard es una llamada de atención para toda la industria. La confianza en un solo dispositivo ya no puede ser la base de la seguridad. La diversificación de claves e infraestructura no es paranoia, sino una necesidad. El mercado ya ha reaccionado con un creciente interés en la multifirma, pero la lección principal está en replantear la propia filosofía del almacenamiento.