El mayor golpe a la autocustodia: los hackers extrajeron más de 1700 BTC de los monederos de hardware Coldcard

El incidente a gran escala con los monederos hardware Coldcard se convirtió en el mayor robo de fondos a usuarios que siguen los principios de autocustodia. Según mis datos, el daño confirmado asciende a un mínimo de 1778,84 BTC, unos $112,7 millones al tipo de cambio actual. Es notable que después del 6 de agosto no se hayan registrado nuevos casos confirmados de hackeo.
Mecánica del ataque: error en el generador de números aleatorios
Durante el análisis, logré determinar que el ataque comenzó no más tarde de la mañana del 30 de julio. Los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos Coldcard vulnerables. La raíz del problema está en la actualización del firmware de Coinkite en 2021, cuando se modificó el mecanismo de generación de entropía criptográfica. Debido a un error, el nuevo generador de números aleatorios funcionaba incorrectamente, y los dispositivos cambiaban silenciosamente a una fuente de entropía de respaldo que resultó ser catastróficamente débil para proteger las claves privadas. En esencia, la brecha existió durante años, pero solo ahora los atacantes, con suficiente potencia computacional, pudieron reproducir las claves.
Magnitud de las pérdidas y múltiples atacantes
Mi equipo se puso en contacto con 190 afectados y confirmó el robo desde más de 8600 direcciones. Sin embargo, el daño real podría ser mayor: teniendo en cuenta los episodios no confirmados, se habla de 2417,35 BTC (~$153 millones). Es importante destacar que no se trata de un único atacante: he detectado al menos 33 rastros de actividad separados, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos.
Blanqueo y estado actual de los fondos
De los 1778 BTC confirmados, alrededor de 1531 BTC siguen en las direcciones de los atacantes. Aproximadamente 246 BTC ya se han movido, y el 65% de ellos pasó por transacciones CoinJoin, lo que dificulta seriamente el rastreo. El otro 35% se movió según el esquema Peel Chain, un método clásico de blanqueo en el que se separan repetidamente pequeñas transacciones de una gran suma. Parte de los fondos se ha detectado en exchanges centralizados y puentes entre cadenas; las listas de direcciones ya se han entregado a los departamentos de cumplimiento y a las autoridades.
Golpe al relato de la autocustodia
La tragedia particular del incidente es que afectó a los usuarios más disciplinados, aquellos que evitaban exchanges dudosos y protocolos DeFi arriesgados. Esto ha sido un duro golpe a la propia idea de la autocustodia. Tras el inicio de los ataques, registré un fuerte aumento de pequeñas transferencias a exchanges: en los primeros cuatro días llegaron más de 22 000 BTC a las plataformas, y para el 8 de agosto el saldo agregado de los exchanges alcanzó un máximo histórico de 3,683 millones de BTC.
La multifirma como salvación y el papel de la IA
Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Servicios como Casa y Anchorwatch informan de un fuerte aumento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, la victoria de los servicios de custodia no tiene nada que ver aquí: el problema está en el punto único de fallo, ya sea el exchange, el fabricante o el propio usuario.
Por separado, resulta preocupante el posible uso de IA por parte de los atacantes. Creo que parte de los grupos probablemente utilizó LLM chinos de código abierto sin restricciones estrictas en ciberseguridad. Esto es una señal alarmante: mientras las empresas de IA estadounidenses imponen limitaciones, los defensores se quedan sin herramientas potentes y los atacantes obtienen acceso a tecnologías avanzadas de búsqueda de vulnerabilidades. Teniendo en cuenta que en la primera mitad de 2026 los proyectos cripto perdieron alrededor de $1,1 mil millones debido a hackeos, este incidente solo confirma que la era en la que el monedero hardware se consideraba una protección absoluta ha terminado.