Crypto news

16.08.2026
05:20

El mayor robo de carteras de hardware: hackeadas Coldcard, sustraídos más de 1700 BTC

hack

Un ataque masivo a los monederos hardware Coldcard provocó la pérdida de al menos 1778,84 BTC, lo que equivale a 112,7 millones de dólares. Según mi análisis de datos, después del 6 de agosto no se han registrado nuevos casos confirmados de hackeo, lo que indica que la ola de ataques probablemente ha concluido.

Mecánica del ataque: error en la generación de entropía

Durante la investigación, se logró contactar con 190 víctimas y confirmar el robo de fondos de más de 8600 direcciones. Sin embargo, el daño real podría ser significativamente mayor: teniendo en cuenta los episodios no confirmados, el volumen de lo robado se estima en 2417,35 BTC, o aproximadamente 153 millones de dólares.

La raíz del problema radica en la actualización del firmware de Coinkite en 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un error crítico: el generador de números aleatorios funcionaba incorrectamente y los dispositivos cambiaban silenciosamente a una fuente de entropía insuficientemente segura. Esto permitió a los atacantes, con suficiente potencia computacional, reproducir las claves privadas creadas en dispositivos vulnerables.

Múltiples atacantes y lavado de fondos

Es importante destacar que esto no es obra de una sola persona. Mi análisis ha identificado al menos 33 rastros de actividad separados, lo que con alta probabilidad indica el uso simultáneo de la vulnerabilidad por varios grupos de hackers. De los 1778 BTC confirmados, aproximadamente 1531 BTC siguen bajo el control de los atacantes, y 246 BTC ya han sido movidos.

El método de lavado es especialmente preocupante: alrededor del 65% de los fondos robados pasaron por transacciones CoinJoin, que dificultan el rastreo, y el 35% se movió mediante el esquema Peel Chain. Una pequeña parte de los bitcoins fue detectada en exchanges centralizados y puentes cross-chain, lo que llevó a enviar listas de direcciones a empresas de cumplimiento y agencias de aplicación de la ley.

Golpe a la ideología de la autocustodia

Este incidente no es solo una pérdida financiera, sino un golpe conceptual al relato de la custodia propia. Las víctimas eran usuarios ejemplares: no usaban exchanges dudosos ni protocolos DeFi arriesgados, sino que confiaban en monederos hardware, considerados el estándar de oro de la seguridad. Tras el inicio de los ataques, se observó un aumento brusco de transferencias a exchanges: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como solución y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones protegidas con multifirma. Los servicios Casa y Anchorwatch informaron de un aumento brusco de clientes, lo que confirma un cambio hacia la distribución de riesgos. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, la victoria de los servicios de custodia es ilusoria: el problema está en el punto único de fallo, ya sea un exchange, un fabricante o el propio usuario.

Merece especial atención el posible uso de IA por parte de los atacantes. Parece que parte de los hackers utilizó LLM chinos de código abierto sin restricciones en ciberseguridad, lo que hace más accesible la búsqueda de vulnerabilidades. Esta es una señal alarmante en medio de las pérdidas récord de 1100 millones de dólares por hackeos en la primera mitad de 2026.

Mi conclusión: el incidente con Coldcard es un punto de inflexión para la industria. Demuestra que incluso las soluciones hardware más fiables no están exentas de errores en el código y subraya la necesidad de diversificar riesgos mediante la multifirma. A los usuarios que aún guardan fondos en Coldcard de firma única, les recomiendo encarecidamente transferir sus activos de inmediato: el precio de la demora podría ser catastrófico.