Crypto news

15.08.2026
12:53

El mayor golpe a la autocustodia: los hackers extrajeron 1778 BTC de los hardware wallets Coldcard vulnerables

hack

Un ataque masivo contra los monederos hardware Coldcard ha provocado pérdidas de al menos 1778,84 BTC, unos $112,7 millones al tipo de cambio actual. Mis colegas de Galaxy Research han confirmado el robo de fondos de más de 8600 direcciones, contactando con 190 afectados. Sin embargo, el daño real podría ser considerablemente mayor: si se tienen en cuenta los episodios no confirmados, se habla de 2417,35 BTC o aproximadamente $153 millones.

La raíz del problema: un error de firmware de 2021

El ataque comenzó el 30 de julio de 2026. Los delincuentes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables. La causa es un fallo en la actualización de firmware de Coinkite: el nuevo generador de números aleatorios funcionaba incorrectamente, y los dispositivos cambiaban silenciosamente a una fuente de entropía con protección críticamente insuficiente. El problema existió durante años, pero solo ahora, con suficiente potencia computacional, los hackers han podido reproducir las claves privadas.

Los ataques cesaron, pero la amenaza no ha desaparecido

La última cadena confirmada de hackeos data del 6 de agosto. No se han registrado nuevos incidentes, pero esto sugiere más bien que los fondos disponibles ya han sido robados o que los propietarios han logrado transferirlos a nuevas direcciones. Es importante destacar: no actuaron individuos aislados. He detectado al menos 33 rastros adicionales de actividad, lo que indica un uso coordinado de la vulnerabilidad por varios grupos.

El destino de los fondos robados

De los 1778 BTC confirmados, unos 1531 BTC permanecen en direcciones de los atacantes, mientras que 246 BTC ya han sido movidos. Una parte significativa, el 65%, ha pasado por transacciones CoinJoin, lo que dificulta enormemente el rastreo. Otro 35% se movió siguiendo el esquema Peel Chain, clásico para el lavado de dinero. Una pequeña proporción se ha detectado en exchanges centralizados y puentes entre cadenas; las listas de direcciones ya se han entregado a exchanges y autoridades.

Un golpe a la idea de la autocustodia

Este incidente golpea la esencia misma de la narrativa de la autocustodia. Los afectados no son usuarios descuidados que arriesgaron en plataformas dudosas. Confiaron en monederos hardware considerados el estándar de oro de la seguridad. Las consecuencias son palpables: en los primeros cuatro días de ataques, más de 22 000 BTC llegaron a los exchanges, y su saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC para el 8 de agosto. Es una señal clara de pánico y pérdida de confianza.

La multifirma como salvación

Es revelador que ningún robo confirmado haya afectado a direcciones multisig. Los servicios Casa y Anchorwatch registran un fuerte aumento de clientes que migran a almacenamiento multifirma. Como señala acertadamente Dhruv Bansal, cofundador de Unchained, no se trata de la victoria de las soluciones de custodia, sino de eliminar el punto único de fallo, ya sea un exchange, un fabricante de dispositivos o el propio usuario.

La IA del lado de los hackers

Por separado, señalaré una tendencia preocupante: parte de los atacantes probablemente utilizó modelos de IA sin restricciones de ciberseguridad, incluidos LLM abiertos chinos. Esto crea una asimetría: los investigadores de Bitcoin Red Team, por el contrario, enfrentan limitaciones de las empresas de IA estadounidenses al intentar proteger el ecosistema. Teniendo en cuenta que en la primera mitad de 2026 los proyectos cripto ya perdieron alrededor de $1,1 mil millones debido a hackeos, este caso es solo la punta del iceberg.

Mi conclusión: el incidente de Coldcard no es solo otro hackeo, sino una señal sistémica de que incluso las soluciones aparentemente más seguras contienen riesgos ocultos. El mercado necesita replantear su enfoque del almacenamiento: la distribución de riesgos mediante multifirma y componentes independientes se convierte no en una recomendación, sino en una necesidad. A los usuarios que aún mantienen fondos en Coldcard de firma única, les aconsejo encarecidamente migrar de inmediato a nuevas direcciones.