Crypto news

15.08.2026
20:25

El mayor robo de carteras de hardware: el ataque a Coldcard costó 112 millones de dólares

hack

Una campaña masiva contra los propietarios de monederos hardware Coldcard ha provocado la pérdida de al menos 1778,84 BTC, lo que equivale a aproximadamente $112,7 millones. El monitoreo realizado por mi grupo analítico muestra que después del 6 de agosto no se han registrado nuevos casos confirmados de hackeo; los atacantes, al parecer, han completado la fase activa.

Mecánica del ataque: vulnerabilidad en la generación de claves

Durante la investigación se logró establecer contacto con 190 afectados y confirmar el robo de fondos de más de 8600 direcciones. La magnitud real del daño probablemente sea mayor: teniendo en cuenta los episodios no confirmados, las pérdidas podrían alcanzar los 2417,35 BTC (~$153 millones). La raíz del problema reside en un error incorporado en el firmware de Coinkite ya en 2021. La actualización cambió el mecanismo de generación de entropía, pero debido a un fallo, el generador de números aleatorios funcionaba incorrectamente, cambiando imperceptiblemente a una fuente con entropía críticamente baja. Esto hizo que las claves privadas fueran predecibles para los atacantes con suficiente potencia computacional.

Por qué cesaron los ataques

El cese de nuevos hackeos se explica por dos factores: parte de los usuarios logró transferir sus fondos a nuevas direcciones, y los montos restantes disponibles ya fueron retirados. Es importante subrayar: no se trata de un solo hacker. He detectado rastros de al menos 33 atacantes diferentes, lo que indica una explotación coordinada o paralela de la vulnerabilidad. A todos aquellos que aún mantienen bitcoins en Coldcard de firma única, les recomiendo encarecidamente migrar de inmediato a nuevos monederos.

Blanqueo y reacción del mercado

De los fondos confirmadamente robados, alrededor de 1531 BTC permanecen en direcciones de los atacantes, mientras que 246 BTC ya han sido movidos. Una parte significativa —el 65%— pasó por CoinJoin para confundir los rastros, y el 35% restante se movió según el esquema Peel Chain, característico del blanqueo. Se observaron pequeños volúmenes en exchanges y puentes entre cadenas; las listas de direcciones se han entregado a los servicios de cumplimiento y a las autoridades.

El incidente ha asestado un duro golpe a la narrativa del autocustodia. Los afectados son usuarios disciplinados que evitaban herramientas DeFi de riesgo. El pánico provocó una afluencia de fondos a los exchanges: en los primeros cuatro días entraron más de 22 000 BTC, y para el 8 de agosto los saldos alcanzaron un máximo histórico de 3,683 millones de BTC.

Lecciones y conclusiones

Es revelador que ningún robo se haya cometido desde direcciones multifirma. Los servicios Casa y Anchorwatch registraron un fuerte aumento de clientes, lo que confirma un cambio hacia la distribución de riesgos. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema es más profundo: es un punto único de fallo, ya sea el exchange, el fabricante o el propio usuario. Cabe destacar por separado el probable uso de modelos de IA por parte de los atacantes, lo que reduce la barrera de entrada para los ciberdelincuentes.

Mi análisis: este caso es una señal de alerta para toda la industria. Incluso el «estándar de oro» de los monederos hardware resultó vulnerable debido a un solo error en el código. Los inversores deberían reconsiderar sus estrategias de almacenamiento, dando preferencia a la multifirma, y los fabricantes deberían endurecer la auditoría de los componentes criptográficos. En la primera mitad de 2026, las pérdidas por hackeos ya ascendieron a $1,1 mil millones, y el incidente actual solo agrava esta preocupante tendencia.