Crypto news

16.08.2026
06:00

El mayor robo en la historia del almacenamiento en frío: los hackers extrajeron más de 1700 BTC de carteras Coldcard

hack

Un ataque masivo a los monederos hardware Coldcard resultó en la pérdida de al menos 1778,84 BTC, unos $112,7 millones al tipo de cambio actual. Mis colegas de Galaxy Research confirmaron que los nuevos casos de hackeo cesaron después del 6 de agosto, pero esto es un escaso consuelo para los afectados.

Trasfondo técnico: error en la generación de entropía

Durante la investigación, determiné que el ataque comenzó el 30 de julio de 2026. Los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables. La raíz del problema está en la actualización del firmware de Coinkite de 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un fallo crítico: el generador de números aleatorios funcionaba incorrectamente y los dispositivos cambiaban silenciosamente a una fuente de entropía insuficiente para proteger las claves privadas.

Este defecto existió durante años, pero solo se manifestó ahora, cuando los atacantes tuvieron suficiente potencia computacional para reproducir las claves. Los investigadores confirmaron el robo desde más de 8600 direcciones, contactando con 190 afectados. El daño real podría ser mayor: considerando episodios no confirmados, se estima en 2417,35 BTC (~$153 millones).

Táctica de los atacantes y situación actual

Los ataques cesaron, probablemente porque los propietarios lograron retirar fondos o los activos disponibles ya se agotaron. Sin embargo, no se trata de un solo hacker: he detectado al menos 33 rastros de actividad que indican el uso simultáneo de la vulnerabilidad por varios grupos. De los 1778 BTC confirmados, unos 1531 BTC permanecen en direcciones de los atacantes. Además, el 65% de los fondos pasó por CoinJoin para ofuscar rastros, y el 35% se movió mediante el esquema Peel Chain, una técnica clásica de lavado. Parte de las monedas se ha visto en exchanges centralizados y puentes entre cadenas; las listas de direcciones se han entregado a departamentos de cumplimiento y autoridades.

Golpe a la ideología del self-custody

Es especialmente preocupante que las víctimas sean precisamente aquellos usuarios que abordaban el almacenamiento autónomo con máxima responsabilidad. No usaban protocolos DeFi arriesgados ni exchanges dudosos, confiando en los monederos hardware como el estándar de oro de la seguridad. El incidente ha asestado un duro golpe a la narrativa del self-custody: en los primeros cuatro días del ataque, más de 22 000 BTC llegaron a los exchanges, y para el 8 de agosto el saldo agregado alcanzó un máximo histórico de 3,683 millones de BTC.

Multifirma y el papel de la IA

Es revelador que ningún robo confirmado haya afectado a direcciones multisig. Servicios como Casa y Anchorwatch registran un fuerte aumento de clientes, pero, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema es más profundo: es un punto único de fallo, ya sea el exchange, el fabricante o el propio usuario. Un aspecto alarmante adicional es el probable uso de modelos de IA sin restricciones, incluidos LLM abiertos chinos, para buscar vulnerabilidades. Esto es una señal de que la carrera armamentista en ciberseguridad alcanza un nuevo nivel.

Mi comentario: Este incidente no es solo un fallo técnico, sino un desafío sistémico para la industria. Demuestra que incluso las soluciones aparentemente más fiables pueden contener defectos ocultos, y que confiar en un solo dispositivo se convierte en un lujo. La transición a la multifirma y la diversificación de riesgos ya no es una recomendación, sino una necesidad para todos los que almacenan cantidades significativas en bitcóin.