Crypto news

15.08.2026
23:45

El mayor robo de carteras de hardware: los hackers extrajeron 1778 BTC de Coldcard — análisis detallado del incidente

hack

Un incidente de seguridad a gran escala que afectó a los monederos hardware Coldcard resultó en la pérdida de al menos 1778,84 BTC, equivalente a $112,7 millones. El monitoreo muestra que después del 6 de agosto no se registraron más ataques activos, pero las consecuencias de esta campaña continúan resonando en toda la industria.

Mecánica del ataque: la raíz del problema en la generación de entropía

Durante la investigación, pude establecer que los atacantes recuperaron sistemáticamente las frases semilla creadas por dispositivos vulnerables. La causa fue un error en el firmware de Coinkite, introducido en 2021 al actualizar el mecanismo de generación de entropía criptográfica. El nuevo generador de números aleatorios funcionaba incorrectamente, cambiando imperceptiblemente a una fuente de entropía con un rendimiento críticamente bajo. Esto hizo que las claves privadas fueran vulnerables a la reproducción con suficiente potencia computacional.

El problema existió durante años, pero solo se manifestó ahora, cuando los atacantes pudieron explotar esta debilidad. Mi análisis muestra que la vulnerabilidad afectó principalmente a monederos de firma única, y ningún robo confirmado se realizó desde direcciones multisig.

Alcance y consecuencias

Los investigadores contactaron a 190 víctimas y confirmaron robos desde más de 8600 direcciones. Sin embargo, el daño final podría ser significativamente mayor: teniendo en cuenta episodios no confirmados, se estima en 2417,35 BTC (~$153 millones). Es notable que 1531 BTC de los fondos robados aún permanecen en direcciones de los atacantes, mientras que alrededor de 246 BTC ya han sido movidos.

El lavado de fondos siguió esquemas clásicos: el 65% pasó a través de CoinJoin, el resto mediante Peel Chain y otros métodos. Parte de los bitcoins fue detectada en exchanges centralizados y puentes entre cadenas, lo que sugiere intentos de liquidación.

Golpe a la narrativa de la autocustodia

Este incidente no es solo un fallo técnico. Las víctimas fueron usuarios que abordaban la seguridad de manera extremadamente responsable: no usaban servicios dudosos, sino que confiaban en monederos hardware. Como resultado, tras el inicio de los ataques se observó una salida masiva de fondos: en los primeros cuatro días, más de 22 000 BTC llegaron a los exchanges, y para el 8 de agosto el saldo en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

Es revelador que el ataque golpeó la propia idea de la autocustodia, pero al mismo tiempo generó un aumento del interés en soluciones multisig. Servicios como Casa y Anchorwatch informaron de una afluencia de clientes, lo que confirma un cambio hacia la distribución de riesgos.

Rol de la IA y nuevas amenazas

Merece especial atención el probable uso de modelos de IA por parte de los atacantes. Según mis datos, parte de los atacantes podría haber utilizado LLM abiertos sin restricciones de ciberseguridad, lo que hace más accesible la búsqueda de vulnerabilidades. Esta es una señal alarmante: las capacidades de la IA ahora trabajan contra la industria, no solo a su favor.

Mi conclusión: este incidente es un punto de inflexión para todo el ecosistema. Ha demostrado que incluso las soluciones aparentemente más confiables pueden contener defectos ocultos, y que confiar en un solo dispositivo es un punto único de fallo. La industria necesita replantear su enfoque de seguridad, apostando por la multifirma y la diversificación de la infraestructura. Recomiendo a todos los usuarios de Coldcard verificar inmediatamente sus fondos y, ante cualquier duda, transferir los activos a nuevas direcciones.