El mayor robo de carteras de hardware: los hackers extrajeron más de 1700 BTC de Coldcard

Un ataque masivo a los monederos hardware Coldcard ha provocado la pérdida de al menos 1778,84 BTC, lo que equivale a aproximadamente 112,7 millones de dólares. Según mi análisis de las cadenas de transacciones, el último robo confirmado se registró el 6 de agosto, y después de esa fecha no se han detectado nuevos incidentes.
Mecánica del hackeo: un error en la generación de entropía
Durante la investigación, logré contactar con 190 víctimas y confirmar el robo de fondos desde más de 8600 direcciones. El daño real es probablemente mayor: teniendo en cuenta los episodios no confirmados, el volumen robado se estima en 2417,35 BTC (~153 millones de dólares).
La raíz del problema reside en la actualización del firmware de Coinkite de 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un error crítico: el generador de números aleatorios funcionaba incorrectamente y los dispositivos cambiaban imperceptiblemente a una fuente de entropía insuficientemente fiable. Esto permitió a los atacantes, que disponían de una potencia computacional significativa, reproducir las claves privadas. La vulnerabilidad existió durante años, pero solo ahora se ha manifestado en su totalidad.
Rastros de los atacantes y blanqueo de fondos
Es importante subrayar: no se trata del trabajo de un único hacker. He detectado al menos 33 rastros de actividad separados, lo que indica un uso coordinado de la vulnerabilidad por parte de varios grupos. De los 1778 BTC confirmados, alrededor de 1531 BTC siguen en direcciones controladas por los atacantes, y aproximadamente 246 BTC ya han sido movidos.
Llama especialmente la atención el método de blanqueo: alrededor del 65% de los fondos robados pasaron por transacciones CoinJoin, que dificultan el rastreo, y otro 35% a través del esquema Peel Chain, donde se separan repetidamente pequeñas microtransacciones de grandes cantidades. Parte de los bitcoins se ha detectado en exchanges centralizados y puentes cross-chain; he entregado las listas de direcciones a los departamentos de cumplimiento y a las autoridades policiales.
Golpe al paradigma de la autocustodia
El incidente supone un duro golpe a la idea de la autocustodia. Las víctimas no son novatos que arriesgaron en plataformas dudosas, sino usuarios conservadores que confiaron sus fondos a monederos hardware. Tras el inicio de los ataques, se observó una afluencia masiva de bitcoins a los exchanges: en los primeros cuatro días, más de 22 000 BTC, y para el 8 de agosto, el saldo agregado en los exchanges alcanzó un máximo histórico de 3,683 millones de BTC.
Es revelador que ningún robo confirmado haya afectado a direcciones multisig. Los servicios Casa y Anchorwatch registran un aumento del interés en las soluciones multisig. Como señala acertadamente el cofundador de Unchained, el problema no está en los servicios de custodia, sino en el punto único de fallo, ya sea un exchange, un fabricante o el propio usuario.
El papel de la IA y conclusiones
Un aspecto preocupante es el probable uso por parte de los atacantes de modelos de IA sin restricciones, incluidos LLM chinos de código abierto. Esto subraya la creciente brecha: mientras los investigadores de Bitcoin Red Team se enfrentan a las limitaciones de las empresas de IA estadounidenses, los atacantes obtienen acceso a potentes herramientas para buscar vulnerabilidades. Teniendo en cuenta que en la primera mitad de 2026 los proyectos cripto ya han perdido 1100 millones de dólares debido a hackeos, este caso se convertirá en un punto de inflexión para la industria.
Mi evaluación: el incidente demuestra que incluso el "estándar de oro" de la seguridad de los monederos hardware no está exento de errores de software. El mercado necesita pasar de confiar en un solo dispositivo a distribuir el riesgo mediante multisig e infraestructura independiente. A los propietarios de Coldcard con direcciones de firma única les recomiendo encarecidamente que muevan sus fondos de inmediato.