Crypto news

16.08.2026
06:39

El mayor robo de carteras de hardware: los hackers extrajeron más de 1700 BTC de Coldcard

hack

Un ataque masivo a los monederos hardware Coldcard resultó en la pérdida de al menos 1778,84 BTC, equivalente a $112,7 millones. El monitoreo realizado por mi grupo analítico muestra que los nuevos casos confirmados de hackeo cesaron después del 6 de agosto, aunque el panorama completo de los daños aún no está claro.

Mecánica del ataque: la raíz del problema en el firmware de 2021

Durante la investigación se logró establecer contacto con 190 afectados y confirmar el robo de fondos desde más de 8600 direcciones. Si se tienen en cuenta los episodios no confirmados, el volumen real de lo sustraído podría alcanzar los 2417,35 BTC o ~$153 millones. El ataque comenzó el 30 de julio de 2026, cuando los atacantes restauraron sistemáticamente las frases semilla generadas por dispositivos vulnerables.

La causa radica en un error cometido por el fabricante Coinkite al actualizar el firmware en 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un funcionamiento incorrecto del generador de números aleatorios. Los dispositivos cambiaban imperceptiblemente a una fuente de entropía insuficiente, lo que hacía que las claves privadas fueran vulnerables a la reproducción con suficiente potencia computacional. El problema existió durante años, pero solo ahora llegó a manos de los atacantes.

Tácticas de los atacantes y estado actual de los fondos

Es importante destacar que no se trata de un hacker único. El análisis reveló al menos 33 rastros de actividad distintos, lo que indica un uso coordinado de la vulnerabilidad por parte de varios grupos. De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen aún en direcciones de los atacantes. Es notable que el 65% de los fondos robados pasó por transacciones CoinJoin, lo que dificulta seriamente el rastreo, mientras que otro 35% se movió mediante el esquema Peel Chain, un método clásico de lavado en el que se separan repetidamente pequeñas transacciones de una suma grande.

Parte de los bitcoins fue detectada en exchanges centralizados y puentes cross-chain. Las listas de direcciones ya han sido entregadas a los servicios de cumplimiento, exchanges y autoridades policiales para su bloqueo e investigación.

Golpe a la narrativa de la autocustodia

Este incidente no es solo una pérdida financiera. Los afectados son precisamente aquellos usuarios que abordaban la seguridad con máxima responsabilidad: no usaban exchanges dudosos, evitaban protocolos DeFi arriesgados y confiaban en los monederos hardware como el estándar de oro de la protección. Ahora, el propio principio de la autocustodia ha sido sometido a una dura prueba. Tras el inicio de los ataques, se observó una afluencia repentina de fondos hacia los exchanges: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto el saldo agregado en las plataformas alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como solución y el papel de la IA

Es revelador que ningún robo confirmado se haya realizado desde direcciones protegidas con multifirma. Los servicios Casa y Anchorwatch registraron un fuerte aumento de clientes que trasladan sus activos a almacenamientos multisig. Como señala acertadamente Dhruv Bansal, cofundador de Unchained, el problema no radica en soluciones de custodia versus no custodia, sino en la existencia de un único punto de fallo, ya sea un exchange, un fabricante o el propio usuario.

Merece especial atención el posible uso de IA por parte de los atacantes. Hay motivos para creer que algunos grupos emplearon LLM chinos de código abierto sin restricciones estrictas en ciberseguridad. Esta es una señal alarmante: las herramientas para buscar y explotar vulnerabilidades están disponibles no solo para los defensores, sino también para los atacantes.

Mi conclusión: este ataque es una lección crucial para toda la industria. Incluso el hardware de apariencia más confiable puede contener defectos ocultos que se manifiestan años después. El incidente con Coldcard debería impulsar a los usuarios a revisar sus estrategias de almacenamiento en favor de la distribución de riesgos, y a los fabricantes, a auditar más exhaustivamente las implementaciones criptográficas. En la primera mitad de 2026, los proyectos cripto ya perdieron alrededor de $1,1 mil millones debido a hackeos, y este caso solo confirma el nivel récord de amenazas.