Crypto news

15.08.2026
19:05

Ataque a Coldcard: una vulnerabilidad en la generación de claves resultó en la pérdida de $112 millones — análisis del incidente

hack

Una campaña masiva contra los propietarios de monederos hardware Coldcard ha provocado el robo confirmado de al menos 1778,84 BTC, equivalente a 112,7 millones de dólares. El monitoreo muestra que después del 6 de agosto no se han registrado nuevos hackeos exitosos, pero esto no es motivo para la autocomplacencia: el panorama del incidente es mucho más profundo de lo que parece a primera vista.

La raíz del problema: un bug oculto en la entropía

El ataque comenzó el 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables y luego retiraron los fondos. La causa: una actualización de firmware de Coinkite en 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un funcionamiento incorrecto del generador de números aleatorios. Los dispositivos cambiaban imperceptiblemente a una fuente alternativa de entropía que resultó ser críticamente débil para proteger las claves privadas. El problema se acumuló durante años, pero solo se materializó ahora, cuando los atacantes tuvieron suficiente potencia computacional para reproducir las claves.

Quién está detrás del ataque y a dónde fueron las monedas

No se trata de un solo hacker. El análisis reveló al menos 33 cadenas de actividad separadas, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos. De los fondos robados confirmados, alrededor de 1531 BTC permanecen en las direcciones de los atacantes, mientras que aproximadamente 246 BTC ya se han movido. Una parte significativa, alrededor del 65%, pasó por transacciones CoinJoin, lo que dificulta el rastreo. El resto de las monedas se mueven según el esquema Peel Chain, donde pequeñas transacciones se separan repetidamente de grandes sumas. Parte de los fondos se ha detectado en exchanges centralizados y puentes cross-chain; las listas de direcciones ya se han entregado a las autoridades policiales y empresas de cumplimiento.

Un golpe a la ideología de la autocustodia

El incidente no solo afecta a los monederos, sino también a la propia narrativa de la custodia personal. Las víctimas son usuarios que abordaron la seguridad de manera extremadamente responsable: sin exchanges dudosos ni protocolos DeFi arriesgados, solo un monedero hardware. Tras el inicio de los ataques, se observó una fuerte afluencia de bitcoins a los exchanges: en los primeros cuatro días ingresaron más de 22 000 BTC, y para el 8 de agosto el saldo en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC. Esta es una reacción clásica de miedo, pero solo confirma que la confianza en los dispositivos individuales se ha visto socavada.

La multifirma como salvación y el papel de la IA

Es revelador que ningún robo confirmado haya afectado a direcciones con multifirma. Servicios como Casa y Anchorwatch ya registran un fuerte aumento de clientes que trasladan sus activos a bóvedas multisig. Sin embargo, es importante entender: el problema no está en las soluciones de custodia, sino en el punto único de fallo, ya sea un exchange, un fabricante o el propio usuario. Distribuir el riesgo entre varias claves y componentes independientes no es solo una tendencia, sino una necesidad.

Preocupa especialmente el posible uso de IA por parte de los atacantes. El análisis apunta al uso de modelos LLM abiertos sin restricciones estrictas, lo que amplía las capacidades para buscar vulnerabilidades. La paradoja es que los investigadores de Bitcoin Red Team, por el contrario, se enfrentan a limitaciones de las empresas de IA estadounidenses al intentar proteger el ecosistema. Esto crea una asimetría: los atacantes obtienen acceso a herramientas potentes más rápido que los defensores.

Mi veredicto: este incidente no es solo otro hackeo, sino un desafío sistémico para la industria. Demuestra que incluso las soluciones aparentemente más fiables pueden contener defectos ocultos que se manifiestan años después. En la primera mitad de 2026, los proyectos cripto ya perdieron alrededor de 1100 millones de dólares debido a exploits, y este caso solo confirma que la seguridad no es un producto estático, sino un proceso constante de auditoría y adaptación. Recomiendo a todos los que aún usan Coldcard de firma única que migren inmediatamente a esquemas multisig, sin esperar nuevas sorpresas.