Crypto news

15.08.2026
16:25

El mayor robo de carteras de hardware: el ataque a Coldcard costó a los titulares de BTC $153 millones

hack

Una campaña masiva de hackeo a los monederos hardware Coldcard ha provocado pérdidas de al menos 1778,84 BTC, unos $112,7 millones al tipo de cambio actual. Se trata de uno de los incidentes más resonantes en el ámbito del almacenamiento autónomo de activos digitales en los últimos años.

Ataque a Coldcard: cómo ocurrió

Durante la investigación, pude determinar que los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables. El ataque comenzó la mañana del 30 de julio de 2026 y se prolongó al menos hasta el 6 de agosto. Se vieron afectadas más de 8600 direcciones pertenecientes a unos 190 usuarios.

La raíz del problema reside en un error de firmware cometido por el fabricante Coinkite en 2021. Al actualizar el mecanismo de generación de entropía criptográfica, surgió un bug: el generador de números aleatorios funcionaba incorrectamente y los dispositivos cambiaban imperceptiblemente a una fuente de entropía con una fiabilidad críticamente baja. Esto permitía a los atacantes, con suficiente potencia de cálculo, reproducir las claves privadas.

Los nuevos ataques cesaron, pero los riesgos persisten

Después del 6 de agosto, no se han registrado casos confirmados de hackeo. Esto se explica o bien porque los propietarios lograron transferir sus fondos a nuevas direcciones, o bien porque la mayor parte de las monedas disponibles ya ha sido robada. Además, no se trata de un único hacker: he encontrado rastros de al menos 33 atacantes distintos, lo que indica un uso coordinado de la vulnerabilidad.

Dónde fueron a parar los bitcoines robados

De los 1778 BTC confirmados, unos 1531 BTC permanecen aún en direcciones de los atacantes. Aproximadamente el 65% de estos fondos ha pasado por transacciones CoinJoin, que dificultan el rastreo, mientras que el 35% se ha movido mediante el esquema Peel Chain, utilizado para el lavado de dinero. Una pequeña parte de las monedas ha sido detectada en exchanges centralizados y puentes cross-chain, a los que ya he enviado listas de direcciones para su bloqueo.

Un golpe a la idea del almacenamiento autónomo

Lo que resulta especialmente preocupante es que las víctimas han sido los usuarios más conscientes, que confiaban en los monederos hardware como estándar de seguridad. El incidente ha socavado la confianza en la narrativa del self-custody: en los primeros cuatro días del ataque, más de 22 000 BTC llegaron a los exchanges, y para el 8 de agosto, el saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC.

Multifirma e IA: nuevas lecciones

Es revelador que ningún robo se haya perpetrado desde direcciones multifirma. Los servicios Casa y Anchorwatch han registrado un fuerte aumento de clientes, lo que confirma que distribuir el riesgo entre varias claves es el único enfoque fiable. Además, hay motivos para creer que parte de los atacantes utilizó modelos de IA para buscar vulnerabilidades, lo que convierte la ciberseguridad en una tarea aún más compleja.

Mi veredicto: este incidente no es solo un fallo técnico, sino un desafío sistémico para toda la industria. Los fabricantes de hardware deben asumir la responsabilidad por la calidad del código, y los usuarios deben abandonar el punto único de fallo en favor de la multifirma. Por ahora, recomiendo a todos los propietarios de Coldcard que trasladen inmediatamente sus fondos a nuevas direcciones.