Crypto news

18.08.2026
04:55

Los hackers extrajeron más de $115 millones de los monederos Coldcard: se revela una vulnerabilidad masiva del firmware

La magnitud del desastre en torno a los monederos hardware Coldcard ha resultado ser mucho más grave de lo que se pensaba inicialmente. Según mi análisis de los datos de la blockchain, las pérdidas totales de los usuarios han superado los $115 millones. Desde el 30 de julio, los atacantes han retirado 1778,58 BTC de 8680 direcciones. Esto no es un simple incidente aislado, sino un problema sistémico que requiere atención inmediata de toda la comunidad cripto.

La raíz del problema: el firmware de 2021

Un detalle clave que salta a la vista de inmediato: todos los bitcoins robados fueron creados después del 17 de marzo de 2021, justo cuando se lanzó la versión vulnerable del firmware (bloque 674 951). No se ha encontrado ninguna moneda afectada generada antes de esa fecha. Esto es una prueba directa de que la vulnerabilidad reside en la generación de claves en dispositivos con el software actualizado.

El análisis mostró que de los 6303 BTC incautados, ninguno apareció antes del lanzamiento. Lo mismo ocurre con las 3598 direcciones reportadas por las víctimas: la más antigua data del 22 de marzo de 2021. Este límite no deja lugar a dudas: el problema está en el propio código, no en las acciones de los usuarios.

Ataques: la primera ola, la más destructiva

El mayor daño lo causó la primera ola de ataques, que representa $70,2 millones, o el 61% de todas las pérdidas. La velocidad de retiro de fondos en ese momento era asombrosa: el operador vaciaba direcciones una tras otra, transfiriendo fondos en nueve bloques consecutivos en solo 41 minutos. La comisión era de 30 satoshis fijos por vByte, lo que indica un esquema automatizado bien planificado.

Es interesante que una parte significativa de los fondos de la primera ola sigue intacta: de los 108,65 BTC, 108,57 BTC permanecen en su lugar. En cambio, los activos de la tercera ola ya están bloqueados en scripts de "bóveda": 207,73 BTC, lo que sugiere un intento de los atacantes de legalizar o conservar lo robado.

Desigualdad de pérdidas y subestimación del alcance

Los informes de las víctimas van muy por detrás de la realidad. Solo 192 personas han declarado pérdidas por un total de 714,81 BTC (40,2% de todo lo robado), con pérdidas individuales que alcanzan los 58,97 BTC y una mediana de aproximadamente 1,03 BTC. Otras 6890 direcciones con 1063,76 BTC aún no están vinculadas a ningún propietario. Esto significa que el número real de víctimas podría ser varias veces mayor de lo que vemos ahora.

Mi veredicto: este incidente es una llamada de atención para toda la industria. Los monederos hardware se consideraban el estándar de seguridad, pero ahora es evidente: incluso ellos son vulnerables si el fabricante comete errores en código crítico. Los usuarios de Coldcard con firmware posterior a marzo de 2021 deberían migrar de inmediato a nuevos dispositivos y regenerar sus claves. El mercado ya no perdonará tales errores: la confianza en las soluciones hardware está dañada y su recuperación llevará años.