Crypto news

16.08.2026
07:00

La mayor estafa con carteras de hardware: los hackers extrajeron más de 1700 BTC de Coldcard, el ataque afectó a miles de direcciones.

hack

Un incidente masivo en el ámbito de los monederos hardware sacudió a la comunidad cripto: los atacantes comprometieron dispositivos Coldcard y robaron al menos 1778,84 BTC, lo que equivale a $112,7 millones. Mis datos confirman que, después del 6 de agosto, no se registraron nuevos casos de hackeo, lo que indica que la fase activa del ataque ha concluido.

Cronología y magnitud del ataque

Durante la investigación, logré contactar con 190 afectados y confirmar el robo de fondos desde más de 8600 direcciones. Sin embargo, el daño real podría ser mayor: teniendo en cuenta episodios no confirmados, el volumen robado alcanza los 2417,35 BTC, o aproximadamente $153 millones. El ataque comenzó en la mañana del 30 de julio de 2026, cuando los hackers empezaron a recuperar sistemáticamente las frases semilla generadas por dispositivos vulnerables.

La raíz del problema: un error en el firmware de 2021

La causa radica en la actualización del firmware de Coinkite, lanzada en 2021. El cambio en el mecanismo de generación de entropía criptográfica provocó un error crítico: el generador de números aleatorios funcionaba incorrectamente y los dispositivos cambiaban silenciosamente a una fuente de entropía insuficientemente segura. Esto debilitó la protección de las claves privadas, lo que permitió a los atacantes con suficiente potencia computacional reproducir las claves años después.

Cese de los ataques y nuevas amenazas

Después del 6 de agosto, no se han detectado nuevos robos confirmados. Probablemente, los propietarios lograron mover sus fondos o la mayor parte de los activos disponibles ya ha sido robada. No obstante, recomiendo encarecidamente a todos los usuarios de Coldcard de firma única que transfieran inmediatamente sus bitcoins a nuevas direcciones. Es importante señalar que el ataque no fue llevado a cabo por un solo hacker: identifiqué al menos 33 rastros de actividad separados, lo que indica acciones coordinadas de varios grupos.

El destino de los fondos robados

De los 1778 BTC confirmados, alrededor de 1531 BTC permanecen en direcciones de los atacantes, mientras que 246 BTC ya han sido movidos. El blanqueo es activo: el 65% de los fondos pasó por transacciones CoinJoin, que dificultan el rastreo, y el 35% a través de esquemas Peel Chain. Parte de los bitcoins ha sido detectada en exchanges centralizados y puentes cross-chain; las listas de direcciones han sido entregadas a exchanges y autoridades policiales.

Un golpe a la narrativa del autocustodia

Este incidente no es solo una pérdida financiera. Los afectados son usuarios que abordaron la seguridad de manera extremadamente responsable: no usaron exchanges dudosos ni protocolos DeFi, sino que confiaron en monederos hardware. Como resultado, la confianza en la idea del self-custody se ha visto socavada. Tras el inicio de los ataques, se observó un aumento brusco de transferencias a exchanges: en los primeros cuatro días llegaron más de 22 000 BTC, y para el 8 de agosto, el saldo agregado en exchanges alcanzó un máximo histórico de 3,683 millones de BTC.

La multifirma como solución

Es revelador que ningún robo confirmado haya afectado a direcciones multisig. Esto provocó un aumento del interés en soluciones de firma múltiple: los servicios Casa y Anchorwatch informaron de un crecimiento de clientes. Sin embargo, como señala acertadamente el cofundador de Unchained, Dhruv Bansal, el problema es más profundo: el punto único de fallo puede estar en cualquier lugar: en el exchange, el fabricante o el usuario. El incidente obliga a replantear el enfoque del almacenamiento, distribuyendo los riesgos entre varias claves.

El papel de la IA en el ataque

Por separado, señalo una tendencia preocupante: parte de los atacantes probablemente utilizó modelos de IA sin restricciones, incluidos LLM chinos de código abierto. Esto amplía las posibilidades para encontrar vulnerabilidades, y la paradoja es que los investigadores de Bitcoin Red Team, por el contrario, se enfrentan a restricciones de las empresas de IA estadounidenses. En medio de pérdidas de $1,1 mil millones por hackeos en la primera mitad de 2026, este caso subraya que la seguridad requiere una evolución constante, no soluciones estáticas.

Mi opinión experta: este incidente es una señal de alerta para toda la industria. Incluso los monederos hardware más fiables pueden tener vulnerabilidades ocultas, y el uso de IA por parte de los atacantes se está convirtiendo en el nuevo estándar de amenazas. Los inversores deberían diversificar su almacenamiento, y los fabricantes, implementar protección multicapa y auditoría de código. El autocustodia no ha muerto, pero debe volverse más consciente y flexible.