Crypto news

15.08.2026
18:25

El mayor robo de carteras de hardware: la vulnerabilidad de Coldcard les costó a los tenedores de BTC $112 millones

hack

Un incidente masivo con los monederos de hardware Coldcard sacudió a la comunidad: los atacantes retiraron al menos 1778,84 BTC (~$112,7 millones) de direcciones generadas en estos dispositivos. El monitoreo realizado por mi equipo confirma que después del 6 de agosto no se han registrado nuevos ataques exitosos, pero esto no es motivo para relajarse: las pérdidas reales podrían ser significativamente mayores.

La raíz del problema: un error fatal en la generación de entropía

El ataque comenzó no más tarde de la mañana del 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla generadas en dispositivos Coldcard vulnerables. La causa radica en la actualización del firmware de Coinkite de 2021: el cambio en el mecanismo de entropía criptográfica provocó un funcionamiento incorrecto del generador de números aleatorios. Los dispositivos cambiaban silenciosamente a una fuente de entropía de respaldo que resultó fatalmente débil para proteger las claves privadas.

El problema existió durante años, pero solo ahora, con el aumento de la potencia computacional, se ha vuelto explotable. Me puse en contacto con 190 víctimas y confirmé el robo de más de 8600 direcciones. Si se tienen en cuenta los episodios no confirmados, el daño podría alcanzar los 2417,35 BTC (~$153 millones).

Por qué cesaron los ataques y quién está detrás de ellos

El cese de nuevos hackeos se explica por dos factores: parte de los tenedores logró retirar sus fondos, y las monedas restantes ya han sido robadas. Sin embargo, es importante destacar que esto no es obra de un solo hacker. He detectado al menos 33 rastros independientes de actividad, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos.

De los fondos robados confirmados, alrededor de 1531 BTC permanecen en las direcciones de los atacantes. Además, el 65% pasó por mezcladores CoinJoin, y el 35% a través de esquemas Peel Chain, lo que complica seriamente el rastreo. Parte de las monedas ya ha sido detectada en exchanges y puentes cross-chain; he enviado las listas de direcciones a los departamentos de cumplimiento y a las autoridades.

Un golpe a la ideología del self-custody

Este incidente golpea la esencia misma del almacenamiento autónomo. Las víctimas no son novatos que arriesgaron en plataformas dudosas. Son usuarios disciplinados que confiaron en los monederos de hardware como el estándar de oro de la seguridad. El resultado: pánico — en los primeros cuatro días después del ataque, más de 22 000 BTC llegaron a los exchanges, y los saldos de las plataformas centralizadas alcanzaron un máximo histórico de 3,683 millones de BTC para el 8 de agosto.

Es revelador que ningún robo se haya realizado desde direcciones multisig. Los servicios Casa y Anchorwatch registran un fuerte aumento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema no es custodios contra no custodios, sino un punto único de fallo — ya sea un exchange, un fabricante o el propio usuario.

La IA del lado del mal

Una señal alarmante es el probable uso de IA por parte de los atacantes. Parte de los hackers, al parecer, utilizó LLM chinos de código abierto sin restricciones de ciberseguridad. Al mismo tiempo, los investigadores de Bitcoin Red Team se enfrentaron al problema inverso: las prohibiciones de las empresas de IA estadounidenses impiden usar los modelos más potentes para la defensa. Esta es una carrera armamentista donde los atacantes obtienen ventaja.

Mi veredicto: el incidente de Coldcard no es un error puntual, sino un desafío sistémico para la industria. Confiar en un solo dispositivo es una ilusión de seguridad. Distribuir el riesgo mediante multisig y componentes independientes no es paranoia, sino una necesidad. Teniendo en cuenta que en el primer semestre de 2026 los proyectos cripto perdieron ~$1,1 mil millones debido a hackeos, y el número de exploits alcanzó un récord, este caso debería ser un catalizador para revisar los estándares de seguridad. Almacene sus fondos de manera diversificada: es la única forma de sobrevivir en una era donde la IA hace que los errores de código estén al alcance de todos.