El mayor golpe a la autocustodia: el hackeo de Coldcard resultó en la pérdida de 1778 BTC y pánico en el mercado

Una campaña masiva contra los propietarios de monederos de hardware Coldcard ha provocado el robo confirmado de al menos 1778,84 BTC, equivalente a 112,7 millones de dólares. Según mis datos, no se trata de una acción puntual, sino de una explotación sistemática de una vulnerabilidad que ha afectado a miles de direcciones. Es notable que después del 6 de agosto no se hayan registrado nuevos hackeos exitosos, lo que indica un posible agotamiento de la "presa fácil" o la intervención de las propias víctimas.
Detalles técnicos: error en la generación de entropía
El ataque comenzó el 30 de julio de 2026. Los atacantes restauraron deliberadamente frases semilla generadas por dispositivos Coldcard. La raíz del problema está en la actualización del firmware de Coinkite en 2021. Entonces se modificó el mecanismo de generación de entropía criptográfica, pero debido a un error, el generador de números aleatorios pasó a depender de una fuente insegura. Esto permitió a los atacantes con suficiente potencia computacional reconstruir las claves privadas. El error maduró durante años, pero solo ahora ha tenido una implementación práctica.
Galaxy Research logró contactar con 190 afectados, confirmando el robo desde más de 8600 direcciones. El daño real es probablemente mayor: teniendo en cuenta los episodios no confirmados, las pérdidas alcanzan los 2417,35 BTC (~153 millones de dólares). Es importante señalar que en el ataque participaron al menos varios grupos: veo rastros de 33 actividades diferentes, lo que indica un interés coordinado en la vulnerabilidad.
Reacción del mercado: pánico y huida hacia los exchanges
El incidente ha asestado un golpe devastador a la narrativa del autocustodia. Las víctimas no son usuarios inexpertos, sino holders motivados ideológicamente que evitaban exchanges y DeFi. Tras el inicio de los ataques, observo un aumento brusco de pequeñas transferencias a plataformas centralizadas: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto el saldo de los exchanges alcanzó un máximo histórico de 3,683 millones de BTC. Esta es una reacción clásica de miedo, donde la gente prefiere la liquidez a la seguridad.
De los fondos robados, alrededor de 1531 BTC permanecen bajo el control de los hackers, y 246 BTC ya se están moviendo. Es notable que el 65% de las monedas pasaron por CoinJoin, y el 35% a través de esquemas Peel Chain, lo que complica significativamente el rastreo. Una pequeña parte se ha visto en exchanges y puentes, y he enviado las listas de direcciones a los servicios de cumplimiento.
Lecciones para la industria: multifirma y amenazas de IA
Es revelador que ningún robo confirmado haya afectado a direcciones multisig. Esto ha provocado un auge del interés en servicios como Casa y Anchorwatch. Sin embargo, coincido con la opinión de que contraponer soluciones de custodia y no custodia es incorrecto: el problema está en el punto único de fallo, ya sea un dispositivo o un exchange. Distribuir el riesgo entre claves es la conclusión real.
Quiero destacar especialmente el papel de la IA. Los atacantes probablemente utilizaron LLM abiertos chinos sin restricciones, mientras que los investigadores de Bitcoin Red Team se enfrentaron a bloqueos por parte de empresas de IA estadounidenses. Esta es una asimetría que solo se intensificará. En medio de pérdidas récord de 1.100 millones de dólares por hackeos en el primer semestre de 2026, este incidente es una señal alarmante: la seguridad del hardware ya no es una garantía, y la industria necesita revisar sus estándares.
Mi veredicto: este caso no es solo un fallo técnico, sino un punto de inflexión para la industria. La confianza en los monederos de hardware se ha visto socavada, y la recuperación requerirá no solo parches, sino también una nueva filosofía de almacenamiento donde la redundancia y la multifirma se conviertan en la norma, no en una opción.