Crypto news

16.08.2026
01:25

La mayor estafa de carteras de hardware: el hackeo de Coldcard costó 2417 BTC

hack

El incidente masivo con los monederos de hardware Coldcard ha sacudido a la comunidad cripto: el daño confirmado por el ataque ya ha alcanzado 1778,84 BTC, lo que equivale a aproximadamente $112,7 millones. Sin embargo, esto es solo la punta del iceberg: teniendo en cuenta los episodios no confirmados, las pérdidas podrían alcanzar 2417,35 BTC, o alrededor de $153 millones. Es notable que después del 6 de agosto no se hayan registrado nuevos casos de hackeo, lo que sugiere que la fase activa del ataque ha concluido.

Anatomía del ataque: error en el firmware de 2021

Mi análisis muestra que la raíz del problema radica en la actualización del firmware de Coinkite, lanzada en 2021. Los ingenieros modificaron el mecanismo de generación de entropía criptográfica, pero debido a un error de software, el generador de números aleatorios funcionaba incorrectamente. Los dispositivos cambiaban imperceptiblemente a una fuente alternativa de entropía, que resultó ser fatalmente débil para proteger las claves privadas. Esto permitió a los atacantes, con suficiente potencia computacional, reproducir las frases semilla y retirar fondos de más de 8600 direcciones pertenecientes a 190 víctimas.

Múltiples atacantes y lavado de fondos

Es importante destacar que esto no es obra de una sola persona. El análisis de las cadenas de transacciones ha revelado al menos 33 rastros de actividad separados, lo que indica el uso coordinado de la vulnerabilidad por varios grupos. De los fondos robados, alrededor de 1531 BTC permanecen aún en las direcciones de los atacantes, mientras que 246 BTC ya han sido movidos. Es notable que el 65% de las monedas robadas pasaron por mezcladores CoinJoin, y el 35% a través de cadenas Peel Chain, lo que dificulta seriamente su rastreo. Una pequeña parte de los fondos se ha detectado en intercambios centralizados y puentes entre cadenas, y he enviado las listas de direcciones a los servicios de cumplimiento y a las autoridades policiales.

Golpe al relato del autocustodia

Este incidente asesta un golpe devastador a la propia idea del almacenamiento no custodial. Las víctimas no son usuarios inexpertos que persiguen el hype. Seguían las mejores prácticas: usaban monederos de hardware, evitaban intercambios dudosos y protocolos DeFi. Sin embargo, un único punto de fallo en forma de un dispositivo vulnerable anuló todos sus esfuerzos. La reacción del mercado fue inmediata: en los primeros cuatro días tras el inicio de los ataques, llegaron a los intercambios más de 22 000 BTC, y el saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC. Esto es una señal clara de pánico y pérdida de confianza.

La multifirma como salvación y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones multifirma. Los servicios Casa y Anchorwatch han informado de un fuerte aumento de clientes, lo que confirma el cambio hacia la distribución de riesgos. Sin embargo, creo que percibir esto como una victoria de las soluciones custodiales sobre las no custodiales es un error. El problema es más profundo: cualquier punto único de fallo, ya sea un intercambio o un fabricante específico, es peligroso. Por separado, señalaré un aspecto preocupante: el uso de modelos de IA por parte de los atacantes, especialmente los LLM chinos de código abierto. Esto reduce la barrera de entrada para los ciberdelincuentes y hace que la búsqueda de vulnerabilidades en el código sea accesible para las masas.

Mi conclusión: este hackeo no es solo un fallo técnico, sino un desafío sistémico para toda la industria. Demuestra que incluso las soluciones aparentemente más fiables pueden contener defectos ocultos que se manifiestan con el tiempo. Recomiendo a todos los usuarios de Coldcard migrar inmediatamente a nuevas direcciones y considerar seriamente la multifirma como un estándar de seguridad, no como un lujo.