Crypto news

15.08.2026
14:39

Ataque a Coldcard: una vulnerabilidad en el firmware resultó en la pérdida de $112 millones en bitcoins

hack

Una campaña masiva de hackeo a los monederos de hardware Coldcard resultó en el robo de al menos 1778,84 BTC, equivalente a $112,7 millones. Mis colegas de Galaxy Research confirmaron este daño, contactando a 190 usuarios afectados. Es importante destacar: los ataques cesaron después del 6 de agosto, pero la cifra final podría aumentar a 2417,35 BTC (~$153 millones) si se consideran episodios aún no confirmados.

La raíz del problema: un bug de hace cinco años

El ataque comenzó el 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables y transfirieron los fondos a sus direcciones. La causa: un error crítico en el firmware de Coinkite, lanzado en 2021. La actualización cambió el mecanismo de generación de entropía criptográfica, pero debido al bug, el generador de números aleatorios funcionaba incorrectamente, cambiando imperceptiblemente a una fuente insuficientemente protegida.

En esencia, una bomba de tiempo estuvo activa durante años. Con suficiente potencia computacional, los hackers pudieron reproducir las claves privadas. Este no es un caso aislado: Galaxy identificó rastros de al menos 33 atacantes diferentes, lo que indica una explotación simultánea de la vulnerabilidad por varios grupos.

Lavado de dinero y reacción del mercado

De los fondos robados, alrededor de 1531 BTC siguen bajo el control de los atacantes. Aproximadamente 246 BTC ya se han movido, con un 65% pasando por transacciones CoinJoin, que dificultan el rastreo, y un 35% a través de esquemas Peel Chain, un método clásico de lavado. Parte de las monedas se ha visto en intercambios centralizados y puentes entre cadenas; Galaxy ya ha entregado listas de direcciones a las autoridades y empresas de cumplimiento.

El incidente asestó un duro golpe a la narrativa de la autocustodia. Los afectados no son novatos que arriesgaron en plataformas DeFi, sino tenedores conservadores que confiaron en el "hardware". El resultado: pánico; en los primeros cuatro días de ataques, más de 22 000 BTC llegaron a los intercambios, y para el 8 de agosto, el saldo en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

Nueva realidad: multifirma e IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones multifirma. Servicios como Casa y Anchorwatch ya registran un fuerte aumento de clientes. Esta es una conclusión lógica: un punto único de fallo, ya sea un intercambio, un fabricante o el propio usuario, es inaceptable.

El papel de la IA merece atención especial. Galaxy cree que parte de los atacantes utilizó LLM abiertos chinos sin restricciones de ciberseguridad. La ironía es que los investigadores de Bitcoin Red Team, por el contrario, enfrentaron bloqueos por parte de empresas de IA estadounidenses, lo que dificulta la protección. En medio de pérdidas de $1,1 mil millones en la primera mitad de 2026, este caso es una llamada de atención para toda la industria.

Mi veredicto: este incidente no es solo un fallo técnico, sino un desafío fundamental a la idea de "not your keys, not your coins". Incluso las soluciones de apariencia más confiable pueden tener defectos ocultos, y la diversificación de riesgos mediante multifirma se convierte no en una opción, sino en una necesidad. El mercado ya está votando con bitcoins, y esto es solo el comienzo de la reestructuración.