Crypto news

15.08.2026
22:05

El mayor robo de carteras de hardware: los hackers extrajeron más de 1700 BTC de Coldcard

hack

Un ataque masivo a los monederos hardware Coldcard ha provocado pérdidas de al menos 1778,84 BTC, lo que equivale a 112,7 millones de dólares. Según mi análisis de datos, los últimos casos confirmados de hackeo datan del 6 de agosto, sin que se hayan registrado nuevos incidentes desde entonces.

Naturaleza de la vulnerabilidad: defecto oculto en la generación de claves

Durante la investigación, se logró establecer contacto con 190 afectados y confirmar el robo de fondos de más de 8600 direcciones. Sin embargo, el daño real podría ser significativamente mayor: teniendo en cuenta los episodios no confirmados, las pérdidas se estiman en 2417,35 BTC, o aproximadamente 153 millones de dólares.

La raíz del problema reside en un error de software cometido ya en 2021. El fabricante Coinkite actualizó el firmware, modificando el mecanismo de generación de entropía criptográfica. Debido al fallo, el generador de números aleatorios funcionaba incorrectamente, y los dispositivos cambiaban imperceptiblemente a una fuente alternativa de entropía que resultó ser catastróficamente insuficiente para proteger las claves privadas. En esencia, el defecto existió durante años, pero solo ahora los atacantes, con suficiente potencia computacional, han podido reproducir las claves.

Cese de los ataques y múltiples rastros

El análisis de las cadenas de transacciones muestra que el último ataque confirmado ocurrió el 6 de agosto. Nuevas víctimas siguen contactando, pero no se han detectado rastros de más hackeos. Esto se explica o bien porque los propietarios lograron transferir sus fondos, o bien porque los activos disponibles ya se han agotado. Es notable que no se trate de un único atacante: he identificado al menos 33 rastros de actividad separados, lo que indica el uso simultáneo de la vulnerabilidad por varios grupos.

Destino de los fondos robados

De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en direcciones controladas por los hackers, mientras que 246 BTC ya han sido movidos. Una parte significativa, el 65%, ha pasado por transacciones CoinJoin, lo que dificulta enormemente el rastreo. El 35% restante se ha movido mediante el esquema Peel Chain, donde pequeñas microtransacciones se separan repetidamente de una suma grande. Una pequeña parte de los fondos se ha detectado en exchanges centralizados y puentes cross-chain; las listas correspondientes de direcciones se han entregado a las autoridades policiales.

Golpe a la ideología del autocustodia

La tragedia particular del incidente es que afectó precisamente a quienes abordaban la seguridad con máxima responsabilidad: no usaban plataformas dudosas ni protocolos DeFi, sino que confiaban en monederos hardware considerados el estándar de fiabilidad. Esto ha asestado un duro golpe a la narrativa del almacenamiento autocustodial. Es revelador que tras el inicio de los ataques, el número de transferencias a exchanges aumentó drásticamente: en los primeros cuatro días se recibieron más de 22 000 BTC, y para el 8 de agosto el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como respuesta y el papel de la IA

Un curioso efecto secundario es el aumento del interés en los monederos multisig. Ningún robo confirmado se ha realizado desde direcciones protegidas con multifirma. Los servicios Casa y Anchorwatch han informado de un fuerte crecimiento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema es más profundo: el punto único de fallo puede estar en cualquier lugar, desde el exchange hasta el propio usuario.

Por separado, cabe destacar el probable uso de IA por parte de los atacantes. En particular, se trata de LLM chinos de código abierto sin restricciones estrictas. Al mismo tiempo, los investigadores de Bitcoin Red Team, por el contrario, se han enfrentado a que las restricciones de las empresas de IA estadounidenses dificultan el uso de modelos potentes para la defensa.

Mi comentario: Este incidente es una llamada de atención para toda la industria. Demuestra que incluso las soluciones aparentemente más fiables pueden contener defectos ocultos que se manifiestan años después. Teniendo en cuenta que en la primera mitad de 2026 los proyectos cripto ya han perdido alrededor de 1100 millones de dólares debido a hackeos, recomiendo encarecidamente a los usuarios revisar sus estrategias de almacenamiento y considerar la distribución de riesgos mediante multifirma, en lugar de depender de un único monedero hardware.