Las pérdidas por el hackeo de Coldcard superan los $111 millones debido a una vulnerabilidad en el firmware

iconCryptoBriefing
Compartir
AI summary iconResumen
Las pérdidas por el hackeo de Coldcard superan los $111 millones debido a una falla en el firmware. Una vulnerabilidad en la versión 4.0.1 provocó una generación débil de la semilla, permitiendo a los atacantes vaciar entre 1.596 y 1.719 BTC. Coinkite reveló el problema el 30 de julio de 2026, con una corrección lanzada al día siguiente. Galaxy Digital rastreó a 15 atacantes en tres oleadas, afectando 7.300 direcciones. La mayoría de los fondos permanecen sin gastar, y se sospecha una cuarta oleada alrededor del 3 de agosto. Los operadores están observando las altcoins ante los crecientes movimientos del índice de miedo y codicia.

Los monederos hardware han sido vendidos durante mucho tiempo con una promesa sencilla: mantén tus claves fuera de línea, mantén tu bitcoin seguro. Esa promesa acaba de sufrir un golpe serio. Una vulnerabilidad de firmware en los monederos hardware Coldcard, producidos por Coinkite, permitió a los atacantes vaciar entre 1.596 y 1.719 BTC de miles de direcciones, con pérdidas estimadas entre $100 millones y $111 millones. Una cuarta ola de ataques sospechosa, identificada alrededor del 3 de agosto, añadió aproximadamente 389 BTC a ese total.

Alex Thorn, del equipo de análisis on-chain de Galaxy Digital, confirmó los hallazgos mediante forense on-chain. El detalle que hace esta brecha particularmente grave: las víctimas siguieron todas las prácticas de seguridad recomendadas. Sin phishing. Sin fuga de claves. Sin errores del usuario. El firmware en sí estaba defectuoso.

Una falla de cinco años de desarrollo

La vulnerabilidad se remonta a una única versión de firmware. La versión 4.0.1 de Coldcard, lanzada el 17 de marzo de 2021, introdujo un error en el generador de números aleatorios del dispositivo que provocó que las semillas del monedero se generaran con mucho menos entropía de la esperada. Algunas semillas afectadas tenían tan solo aproximadamente 40 bits de entropía.

Anuncio

Para ponerlo en términos sencillos: un monedero de bitcoin bien protegido debería ser computacionalmente imposible de adivinar. Estas semillas no lo eran. Los atacantes utilizaron herramientas de fuerza bruta de código abierto para reconstruir las semillas afectadas y vaciar los monederos que controlaban.

La falla permaneció sin detectar durante más de cinco años. Coinkite reveló la vulnerabilidad el 30 de julio de 2026, y una versión actualizada del firmware estuvo disponible al día siguiente. Sin embargo, actualizar un dispositivo no recupera los fondos perdidos ni corrige las semillas ya generadas en el firmware vulnerable. Los usuarios afectados deben generar nuevas semillas completamente en el firmware actualizado y transferir todos los fondos a nuevas direcciones.

El análisis de Galaxy identificó al menos 15 atacantes distintos operando a través de al menos tres olas de robos confirmadas, dirigidas a aproximadamente 7.300 direcciones en total. Al 7 de agosto, el bitcoin robado confirmado había aumentado a 1.719 BTC, con algunos informes que sitúan las pérdidas totales potenciales por encima de los $130M cuando se incluye actividad sospechosa adicional.

Lo que revelan los datos en la cadena

Uno de los hallazgos más llamativos de la investigación de Galaxy es que la mayoría de los fondos robados permanecen sin gastar en la cadena. Los atacantes han movido el bitcoin, pero no lo han convertido ni dispersado según patrones típicos de lavado, al menos aún no.

El patrón de las olas de robos también es notable. Tres olas confirmadas precedieron a una cuarta sospechosa, lo que sugiere una explotación coordinada en lugar de un solo actor oportunista que descubrió el bug de forma independiente. Galaxy identificó al menos 15 atacantes distintos, lo que indica que la vulnerabilidad era conocida, compartida o vendida entre un grupo antes de la divulgación pública.

Qué significa esto para la autosupervisión y la seguridad de hardware

Coldcard construyó su reputación como uno de los monederos de hardware más conscientes en términos de seguridad. Su base de usuarios está compuesta principalmente por titulares de bitcoin técnicamente sofisticados que eligieron activamente la autogestión en lugar del almacenamiento en exchange. La ironía no es sutil: las personas más comprometidas con el control de sus propias claves terminaron expuestas debido a una falla en la herramienta en la que confiaban para proteger esas claves.

Para los usuarios que actualmente mantienen fondos en cualquier dispositivo Coldcard con firmware desde la versión 4.0.1 en adelante, la acción inmediata es clara: actualice el firmware y migre los fondos a una semilla recién generada. Esperar introduce un riesgo adicional, especialmente si surgen nuevas olas de robos. La identificación por parte de Galaxy de una posible cuarta ola el 3 de agosto sugiere que la ventana de explotación aún podría estar abierta para las direcciones afectadas que aún no han sido vaciadas.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.