Crypto news

15.08.2026
19:25

La mayor estafa de carteras de hardware: los hackers extrajeron 1778 BTC de Coldcard

hack

Un ataque masivo a los monederos hardware Coldcard resultó en la pérdida de al menos 1778,84 BTC, aproximadamente $112,7 millones al tipo de cambio actual. Mis colegas de Galaxy Research registraron que después del 6 de agosto no hubo nuevos casos confirmados de hackeo, pero esto no resta gravedad a lo ocurrido.

Mecánica del ataque: un bug en el firmware de 2021

Los investigadores contactaron con 190 afectados y confirmaron el robo de fondos de más de 8600 direcciones. Si se tienen en cuenta los episodios no confirmados, el daño podría alcanzar los 2417,35 BTC, o ~$153 millones. El ataque comenzó la mañana del 30 de julio de 2026: los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables.

La raíz del problema está en un error de software. En 2021, Coinkite actualizó el firmware de Coldcard, cambiando el mecanismo de generación de entropía criptográfica. Debido al bug, el generador de números aleatorios funcionaba incorrectamente y los dispositivos pasaban desapercibidos a otra fuente de entropía críticamente débil. Esto hacía que las claves privadas fueran vulnerables a la reproducción con suficiente potencia computacional. El problema se estuvo gestando durante años, pero solo se manifestó ahora.

Cese de los ataques y múltiples rastros

Galaxy señala que la última cadena de ataques confirmada data del 6 de agosto. El cese probablemente se deba a que los propietarios transfirieron los fondos a nuevas direcciones o a que la mayor parte de las monedas disponibles ya ha sido robada. Además, no se trata de un único hacker: se han encontrado al menos 33 rastros adicionales de actividad, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos. A todos los que aún mantienen bitcoins en Coldcard de firma única, les recomiendo encarecidamente evacuar los activos de inmediato.

Destino de los fondos robados

De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en direcciones de los atacantes, y 246 BTC ya se han movido. Es notable que el 65% de los fondos pasó por transacciones CoinJoin, que dificultan el rastreo, y el 35% a través de esquemas Peel Chain, típicos del lavado de dinero. Parte de las monedas se ha visto en exchanges centralizados y puentes cross-chain; Galaxy ya ha enviado listas de direcciones a exchanges y a las autoridades.

Golpe al relato de la autocustodia

El incidente golpea la propia idea de la autocustodia. Los afectados son usuarios que abordaban el almacenamiento de la manera más responsable: sin exchanges dudosos, DeFi arriesgado ni herramientas de moda. Confiaban en los monederos hardware como el estándar de oro de la seguridad. Tras el inicio de los ataques, se observó un fuerte aumento de las transferencias pequeñas a exchanges: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto el saldo en exchanges alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como respuesta

Es revelador que ningún robo confirmado haya afectado a direcciones con multifirma. Los servicios Casa y Anchorwatch registran un aumento de nuevos clientes, y el cofundador de Unchained, Dhruv Bansal, subraya con razón: el problema no está en las soluciones de custodia vs. no custodia, sino en el punto único de fallo. Ya sea un exchange, un fabricante o el propio usuario, cualquier elemento individual puede convertirse en una vulnerabilidad. El incidente obliga a replantear el enfoque: distribuir el riesgo entre varias claves y componentes independientes de la infraestructura se convierte no en una opción, sino en una necesidad.

Señal alarmante: la IA en manos de los atacantes

Por separado, destaco el uso de la IA. Galaxy asocia con alta probabilidad parte de los ataques a LLM chinos de código abierto sin restricciones estrictas en ciberseguridad. La paradoja es que los investigadores de Bitcoin Red Team, al revisar la base de código del ecosistema, se toparon con el problema inverso: los límites de las empresas de IA estadounidenses les impiden usar los modelos más potentes para la defensa. Esta es una tendencia peligrosa: las capacidades de búsqueda y explotación de errores se vuelven más accesibles para los atacantes que para los defensores.

En el contexto de la primera mitad de 2026, cuando los proyectos cripto perdieron alrededor de $1,1 mil millones debido a hackeos y el número de exploits fue récord, este caso es otro recordatorio: la seguridad no es un producto estático, sino un proceso constante. Mi consejo es diversificar los riesgos y no depender de un solo dispositivo como una panacea.