Crypto news

16.08.2026
01:44

La mayor estafa con carteras de hardware: los hackers retiraron 1778 BTC debido a un fallo fatal de Coldcard

hack

El incidente a gran escala que sacudió a la comunidad cripto ha recibido confirmación oficial: como resultado de la explotación de una vulnerabilidad crítica en los monederos hardware Coldcard, los atacantes robaron al menos 1778,84 BTC, lo que equivale a $112,7 millones. El monitoreo realizado por mi equipo muestra que después del 6 de agosto no se han registrado nuevos casos confirmados de hackeo, sin embargo, esto no reduce la gravedad de lo ocurrido.

Ataque a Coldcard: cronología y alcance

Durante la investigación se logró establecer contacto con 190 víctimas y confirmar el robo de fondos desde más de 8600 direcciones. Además, el daño real probablemente sea significativamente mayor: teniendo en cuenta los episodios no confirmados, las pérdidas podrían alcanzar los 2417,35 BTC (~$153 millones). El ataque comenzó en la mañana del 30 de julio de 2026, cuando los atacantes comenzaron a recuperar sistemáticamente las frases semilla generadas por dispositivos vulnerables.

La raíz del problema radica en un error cometido por el fabricante Coinkite en 2021 durante la actualización del firmware. El cambio en el mecanismo de generación de entropía criptográfica provocó un funcionamiento incorrecto del generador de números aleatorios. Los dispositivos cambiaban imperceptiblemente a una fuente alternativa de entropía, que resultó ser críticamente insuficiente para proteger las claves privadas. Esta bomba de relojería existió durante años, y solo ahora, al disponer de suficiente potencia computacional, los hackers pudieron reproducir las claves.

Cese de los ataques y nuevas amenazas

La última cadena confirmada de ataques data del 6 de agosto. Probablemente, los ataques cesaron o bien porque los propietarios lograron transferir los fondos a nuevas direcciones, o porque la mayor parte de los activos disponibles ya había sido comprometida. Es importante señalar que no actuaron individuos aislados: se han detectado rastros de al menos 33 atacantes diferentes, lo que indica una explotación coordinada de la vulnerabilidad.

De los fondos robados confirmados, alrededor de 1531 BTC permanecen aún en las direcciones de los hackers. El lavado está en pleno apogeo: el 65% ha pasado por transacciones CoinJoin, y el 35% se mueve según el esquema Peel Chain, lo que dificulta seriamente el rastreo. Parte de las monedas ya ha aparecido en intercambios centralizados y puentes entre cadenas, a los cuales yo y otros analistas hemos enviado listas de direcciones para su bloqueo.

Golpe al relato de la autocustodia

Este incidente asesta un golpe devastador a la idea de la autocustodia. Las víctimas no son usuarios inexpertos que arriesgaron en plataformas dudosas. Hicieron todo correctamente: guardaron sus bitcoins en monederos hardware, considerados el estándar de oro de la seguridad. Sin embargo, un punto único de fallo en forma del fabricante del dispositivo condujo a la catástrofe. Es revelador que después del inicio de los ataques se observara una salida masiva de fondos hacia los intercambios: en los primeros cuatro días ingresaron más de 22 000 BTC, y para el 8 de agosto el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

Multifirma y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Esto ha provocado un aumento del interés en las soluciones de multifirma: los servicios Casa y Anchorwatch informan de un fuerte crecimiento de clientes. Sin embargo, como señalan acertadamente expertos como Dhruv Bansal, el problema no radica en la custodia, sino en la existencia de un punto único de fallo, ya sea un intercambio, un fabricante o el propio usuario. La distribución de riesgos entre varias claves se convierte no solo en una recomendación, sino en una necesidad.

Merece especial atención el uso de IA por parte de los atacantes. Según mis datos, parte de los hackers utilizó LLM chinos de código abierto sin restricciones en ciberseguridad. Esto es una señal alarmante: mientras los investigadores de Bitcoin Red Team se enfrentan a limitaciones de las principales empresas de IA estadounidenses, los atacantes obtienen acceso a herramientas potentes para buscar vulnerabilidades. En el contexto de pérdidas récord de $1,1 mil millones por hackeos en la primera mitad de 2026, este incidente subraya: la seguridad en las criptomonedas no es un estado estático, sino una carrera armamentista constante.

Mi veredicto: el incidente con Coldcard no es solo otro hackeo, sino un fallo sistémico en la industria de los monederos hardware que obligará a revisar los estándares de auditoría y la confianza en los fabricantes. Recomiendo a todos los usuarios, incluso a los que no usan Coldcard, revisar su modelo de almacenamiento y considerar la multifirma como nivel básico de protección.