Crypto news

16.08.2026
05:40

El mayor robo de carteras de hardware: la vulnerabilidad de Coldcard les costó a los usuarios $112 millones

hack

El incidente masivo con los monederos hardware Coldcard provocó la pérdida de al menos 1778,84 BTC, lo que equivale a $112,7 millones al tipo de cambio actual. Mis colegas de Galaxy Research realizaron un análisis detallado y confirmaron que después del 6 de agosto no se registraron nuevos casos de hackeo.

Cronología del ataque y raíz del problema

El ataque comenzó el 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables y transfirieron los fondos a direcciones controladas. Los investigadores confirmaron el robo desde más de 8600 direcciones, contactando con 190 afectados. Sin embargo, el daño real podría ser mayor: teniendo en cuenta los episodios no confirmados, el volumen robado se estima en 2417,35 BTC (~$153 millones).

La causa radica en un error cometido por Coinkite en 2021 al actualizar el firmware. El cambio en el mecanismo de generación de entropía criptográfica provocó un funcionamiento incorrecto del generador de números aleatorios. Los dispositivos cambiaban imperceptiblemente a una fuente alternativa de entropía, que resultó ser fatalmente insuficiente para proteger las claves privadas. El problema existió durante años, pero solo ahora se pudo llevar a cabo el ataque: los atacantes necesitaron importantes recursos computacionales para reproducir las claves.

Cese de los ataques y múltiples rastros

La última cadena de ataques confirmada data del 6 de agosto. El cese de los hackeos se explica o bien porque los propietarios lograron transferir los fondos, o bien porque los activos disponibles ya se habían agotado. Es notable que no actuó uno, sino al menos varios atacantes: Galaxy encontró 33 rastros de actividad separados, lo que indica el uso paralelo de la vulnerabilidad.

Destino de los fondos robados

De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en las direcciones de los atacantes. Aproximadamente 246 BTC ya se han movido, con un 65% pasando por transacciones CoinJoin, que dificultan el rastreo, y un 35% moviéndose según el esquema Peel Chain, un método clásico de lavado mediante microtransacciones. Parte de los fondos se observó en exchanges centralizados y puentes cross-chain; Galaxy entregó las listas de direcciones a exchanges, empresas de cumplimiento y autoridades.

Golpe a la ideología del self-custody

El incidente golpea directamente la narrativa del almacenamiento autónomo. Los afectados son usuarios que abordaban la seguridad con máxima responsabilidad: no usaban exchanges dudosos ni protocolos DeFi, sino que confiaban en los monederos hardware como estándar de protección. Tras el inicio de los ataques se observó un aumento de transferencias a exchanges: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como solución

Es revelador que ningún robo confirmado se haya realizado desde direcciones multisig. Los servicios Casa y Anchorwatch registraron un fuerte aumento de clientes y volúmenes de fondos transferidos. El cofundador de Unchained, Dhruv Bansal, señala acertadamente: el problema no está en los servicios de custodia, sino en el punto único de fallo, ya sea un exchange, un fabricante o el propio usuario. El incidente obliga a replantear el enfoque de almacenamiento hacia la distribución del riesgo entre varias claves.

Papel de la IA en el ataque

Merece especial atención el probable uso de IA. Galaxy sugiere que parte de los atacantes utilizó LLM chinos abiertos sin restricciones en ciberseguridad. La ironía es que los investigadores de Bitcoin Red Team, que prueban el ecosistema en busca de vulnerabilidades, se enfrentaron al problema inverso: las restricciones de las empresas de IA estadounidenses les impedían usar modelos potentes para la defensa. Esto subraya la dualidad de la IA: se convierte en una herramienta tanto para la defensa como para los ataques.

Mi comentario: Este incidente es una llamada de atención para toda la industria. Incluso los monederos hardware más confiables no están exentos de errores en el código, y teniendo en cuenta que en la primera mitad de 2026 los proyectos cripto perdieron $1,1 mil millones debido a hackeos, es evidente: la seguridad no requiere una fe ciega en un solo dispositivo, sino una estrategia de múltiples niveles. Recomiendo a todos los propietarios de Coldcard migrar inmediatamente a nuevas direcciones y considerar seriamente la multifirma como estándar para cantidades significativas.