Crypto news

16.08.2026
03:20

El mayor robo de carteras de hardware: el ataque a Coldcard costó a los usuarios $112 millones

hack

Una campaña masiva de hackeo a los monederos de hardware Coldcard ha provocado pérdidas de al menos 1778,84 BTC, equivalentes a 112,7 millones de dólares. Mi análisis de datos muestra que este es uno de los ataques más graves contra dispositivos de autocustodia en la historia de la industria.

Mecánica del ataque: error en la generación de entropía

Los atacantes restauraron sistemáticamente las frases semilla creadas por dispositivos vulnerables a partir del 30 de julio de 2026. La raíz del problema está en la actualización del firmware de Coinkite de 2021, que cambió el mecanismo de generación de entropía criptográfica. Debido a un error, el generador de números aleatorios funcionaba incorrectamente, cambiando imperceptiblemente a una fuente de entropía con una protección críticamente insuficiente de las claves privadas.

Es especialmente revelador que el problema existiera durante años, pero solo se manifestara ahora: con el aumento de la potencia computacional, los atacantes pudieron reproducir las claves privadas. Esta es una señal alarmante para toda la industria: las vulnerabilidades en el "hardware" pueden permanecer latentes durante años.

Alcance y consecuencias

Los investigadores confirmaron el robo de más de 8600 direcciones, contactando con 190 víctimas. El daño real podría alcanzar los 2417,35 BTC (~153 millones de dólares) teniendo en cuenta episodios no confirmados. Los ataques cesaron después del 6 de agosto, pero alrededor de 1531 BTC de los fondos robados siguen bajo el control de los atacantes. Es notable que el 65% de las monedas robadas pasaron por transacciones CoinJoin, y el 35% a través de esquemas Peel Chain, lo que dificulta gravemente el rastreo.

Golpe a la narrativa de la autocustodia

El incidente asesta un golpe demoledor a la idea de la autocustodia. Las víctimas no son usuarios inexpertos, sino aquellos que abordaban el almacenamiento con la máxima responsabilidad: sin intercambios dudosos, protocolos DeFi arriesgados ni herramientas de moda. Confiaban en los monederos de hardware como el estándar de oro de la seguridad. El resultado es una salida masiva: en los primeros cuatro días de los ataques, más de 22 000 BTC llegaron a los intercambios, y el saldo agregado en las plataformas centralizadas alcanzó un máximo histórico de 3,683 millones de BTC para el 8 de agosto.

La multifirma como solución y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones protegidas por multifirma. Los servicios Casa y Anchorwatch ya registran un fuerte aumento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema es más profundo: es un punto único de fallo, ya sea el intercambio, el fabricante o el propio usuario. Un aspecto alarmante adicional es el posible uso por parte de los atacantes de LLM abiertos chinos sin restricciones de ciberseguridad, lo que amplía el horizonte de amenazas en la era de la IA.

Mi conclusión: este incidente no es solo un fallo técnico, sino un desafío sistémico para la industria. Ya no se puede depender de un solo dispositivo, y la transición a esquemas de multifirma no es una tendencia, sino una necesidad. En la primera mitad de 2026, los proyectos cripto ya perdieron alrededor de 1100 millones de dólares debido a hackeos, y este caso solo confirma que la seguridad requiere diversificar los riesgos en todos los niveles.