Crypto news

15.08.2026
21:25

La mayor estafa de carteras de hardware: los hackers extrajeron 1778 BTC debido a un error fatal en Coldcard

hack

El incidente masivo con los monederos hardware Coldcard resultó en la pérdida de al menos 1778,84 BTC, equivalente a $112,7 millones. Mis colegas de Galaxy Research confirmaron el robo de fondos de más de 8600 direcciones, contactando con 190 afectados. Sin embargo, el daño real probablemente sea mayor: teniendo en cuenta episodios no confirmados, podría tratarse de 2417,35 BTC (~$153 millones). Es importante señalar que después del 6 de agosto no se han registrado nuevos hackeos confirmados.

La raíz del problema: un error en la generación de entropía

El ataque comenzó el 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla creadas por dispositivos vulnerables. La causa radica en la actualización del firmware de Coinkite en 2021: el cambio en el mecanismo de generación de entropía criptográfica provocó un error crítico. El generador de números aleatorios funcionaba incorrectamente, y los dispositivos cambiaban imperceptiblemente a una fuente de entropía insuficiente para proteger las claves privadas. El problema existió durante años, pero solo ahora, con suficiente potencia computacional, los hackers pudieron reproducir las claves.

Cese de los ataques y rastros de múltiples atacantes

Galaxy sugiere que los ataques cesaron por dos razones: o los propietarios lograron transferir sus fondos, o la mayor parte de los activos disponibles ya fue robada. A los usuarios que aún almacenan bitcoins en Coldcard de firma única, les recomiendo encarecidamente que muevan sus fondos de inmediato. Es notable que no se trata de un solo hacker: los investigadores encontraron al menos 33 rastros adicionales de actividad, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos.

El destino de los fondos robados

De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en direcciones de los atacantes. Aproximadamente 246 BTC ya han sido movidos, con un 65% pasando por transacciones CoinJoin, que dificultan el rastreo, y un 35% mediante el esquema Peel Chain, típico del lavado de dinero. Una pequeña parte se ha observado en exchanges y puentes cross-chain; Galaxy ya ha entregado listas de direcciones a exchanges y autoridades.

Un golpe a la idea de la autocustodia

La tragedia particular del incidente es que las víctimas fueron usuarios que abordaron el almacenamiento con máxima responsabilidad: sin exchanges dudosos, protocolos DeFi arriesgados o herramientas de moda. Confiaron en los monederos hardware, el estándar de oro de la seguridad. Esto ha asestado un duro golpe a la narrativa de la autocustodia: en los primeros cuatro días de ataques, más de 22 000 BTC llegaron a los exchanges, y para el 8 de agosto, el saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como solución

Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Los servicios Casa y Anchorwatch registran un fuerte aumento de clientes, y el cofundador de Unchained, Dhruv Bansal, señala acertadamente: el problema no está en las soluciones de custodia vs. no custodia, sino en el punto único de fallo. Ya sea un exchange, un fabricante o el propio usuario, cualquier elemento aislado se convierte en una vulnerabilidad. Distribuir el riesgo entre varias claves es la lección de este incidente.

IA del lado de los atacantes

Un aspecto preocupante es el probable uso de modelos de IA sin restricciones, incluidos LLM abiertos chinos. Esto subraya la creciente brecha: mientras las empresas estadounidenses imponen marcos estrictos para la protección, los investigadores de Bitcoin Red Team enfrentan obstáculos, y los atacantes obtienen acceso a herramientas potentes para buscar exploits. En medio de pérdidas récord de $1,1 mil millones por hackeos en la primera mitad de 2026, este caso es una llamada de atención para toda la industria.

Mi análisis: este incidente no es solo un fallo técnico, sino un desafío sistémico. Demuestra que incluso las soluciones más confiables pueden contener defectos ocultos, y que confiar en un único dispositivo es una estrategia arriesgada. El mercado necesita estándares de auditoría de hardware e incentivos para la adopción de multisig; de lo contrario, veremos la repetición de catástrofes similares.