Crypto news

16.08.2026
03:00

El mayor robo de carteras de hardware: el ataque a Coldcard les costó a los tenedores de BTC $112 millones

hack

Un incidente a gran escala que sacudió a la comunidad de defensores del autocustodia resultó en la pérdida de al menos 1778,84 BTC, unos $112,7 millones al tipo de cambio actual. Se trata de un ataque sistemático a los monederos hardware Coldcard que afectó a miles de usuarios en todo el mundo.

La raíz del problema: un error en la generación de entropía

El ataque comenzó el 30 de julio de 2026, cuando los atacantes empezaron a recuperar sistemáticamente las frases semilla creadas por dispositivos vulnerables. La causa es un bug crítico en el firmware de Coinkite, lanzado en 2021. Tras la actualización, el mecanismo de generación de entropía criptográfica funcionaba incorrectamente, y los dispositivos cambiaban silenciosamente a una fuente de aleatoriedad insuficientemente segura. Esto permitió a los atacantes con suficiente potencia computacional reproducir claves privadas creadas durante varios años.

Alcance del daño y actividad de los atacantes

Según mis datos, los investigadores confirmaron el robo de más de 8600 direcciones, contactando con 190 víctimas. Sin embargo, el daño real podría ser mayor: teniendo en cuenta episodios no confirmados, se estima en 2417,35 BTC (~$153 millones). Es notable que el último ataque confirmado data del 6 de agosto; después de eso, no se registraron nuevos casos de hackeo. Probablemente, o los propietarios lograron transferir sus fondos, o la mayor parte de las monedas disponibles ya había sido robada.

Los rastros conducen a varios grupos

Conclusión importante: no es obra de un individuo. He detectado al menos 33 rastros de actividad separados, lo que indica el uso simultáneo de la vulnerabilidad por varios atacantes. De los fondos robados, unos 1531 BTC permanecen en direcciones controladas, y aproximadamente 246 BTC ya han sido movidos. Además, el 65% pasó por mezcladores CoinJoin, y el 35% por esquemas Peel Chain, lo que dificulta seriamente el rastreo.

Golpe al relato del autocustodia

El incidente asestó un golpe devastador a la idea del cold storage. Las víctimas no son usuarios inexpertos que arriesgaban en plataformas dudosas. Usaban monederos hardware considerados el estándar de oro en seguridad. Tras el inicio de los ataques, registré una salida masiva de fondos: en los primeros cuatro días, más de 22 000 BTC llegaron a los exchanges, y para el 8 de agosto, el saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como salvación y una señal alarmante de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Esto provocó un aumento del interés en estas soluciones: los servicios Casa y Anchorwatch informaron de un crecimiento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, el problema es más profundo: el punto único de fallo puede estar en cualquier lugar, desde el exchange hasta el fabricante del hardware.

Especialmente preocupante es el posible uso de IA por parte de los atacantes. Parte de los grupos probablemente utilizó LLM abiertos chinos sin restricciones en ciberseguridad. Esto subraya la carrera armamentista: mientras los modelos estadounidenses están limitados, los atacantes obtienen acceso a herramientas potentes para buscar vulnerabilidades.

Mi análisis: este incidente no es solo un fallo técnico, sino un desafío sistémico para toda la industria. Demuestra que incluso el hardware más confiable puede tener defectos ocultos, y la confianza en un único dispositivo se convierte en un anacronismo. En los próximos años veremos una transición acelerada hacia soluciones multifirma y estándares más estrictos de auditoría de firmware. Para los tenedores de BTC, esta es una lección: la diversificación del riesgo no es una opción, sino una necesidad.