Hack de Coldcard Wallet: 1359 BTC robados en el robo más grande de bitcoin de 2026

iconKuCoinFlash
Compartir
AI summary iconResumen
Una brecha de seguridad importante en billeteras hardware Coldcard ha provocado el robo de 1359 BTC, marcando el robo más grande de bitcoin de 2026. La vulnerabilidad, en el código del firmware de marzo de 2021, permitió a los atacantes vaciar direcciones con altos saldos en menos de 41 minutos. Coinkite confirmó el problema y advirtió a los usuarios que actúen con cuidado al mover BTC. Alex Thorn de Galaxy dijo que el ataque se está extendiendo, con más imitadores emergiendo. CZ señaló los riesgos de la autogestión, enfatizando que las billeteras Coldcard antiguas siguen siendo vulnerables. El CEO de BitGo, Mike Belshe, probó la seguridad de su plataforma depositando 100 BTC en una dirección pública. La dominancia de BTC experimentó ligera presión mientras el precio del bitcoin bajó de $65,000 a $63,000.

Mensaje de BlockBeats, 3 de agosto: Los datos más recientes muestran que ya se han robado 1359 bitcoins en el incidente de hacking del monedero físico Coldcard. Además, algunos usuarios han reportado que, tras instalar la actualización, sus dispositivos se quedan en una página de error, no arrancan o parecen haberse dañado. Este evento se ha convertido en el mayor robo de bitcoins de este año. BlockBeats presenta a continuación la cronología del incidente:


El análisis muestra que el código del firmware de Coldcard afectado fue lanzado en marzo de 2021; la vulnerabilidad existió en el código abierto durante más de cinco años y afectó la generación de semillas en Mk3 (y algunos Mk2), así como en Mk4, Q y Mk5 antes de la corrección.


Hasta el 30 de julio de 2026, se llevó a cabo un ataque masivo aprovechando esta vulnerabilidad. El atacante realizó un barrido automatizado en cientos a miles de direcciones en aproximadamente 25–41 minutos. Inicialmente, se observaron alrededor de 500 billeteras de firma única, 1324 UTXO y aproximadamente 594.5 BTC comprometidos; posteriores análisis en la cadena ampliaron el alcance a aproximadamente 1196 direcciones y 1082.65 BTC (valor aproximado de 70.2 millones de dólares estadounidenses). Además, este ataque priorizó direcciones con saldos más altos, utilizó tarifas fijas elevadas sin salida de cambio, y los fondos se concentraron rápidamente en pocas direcciones.


Posteriormente, la empresa desarrolladora de Coldcard, Coinkite, publicó un aviso de seguridad que confirmó inicialmente el problema de generación de semillas en Mk3 (firmware 4.0.1 y posteriores), recomendó a los usuarios afectados que migraran con precaución y sugirió que los atacantes podrían haber utilizado IA para revisar el código abierto y descubrir la vulnerabilidad.


Al 2 de agosto, Alex Thorn, director de investigación de Galaxy, indicó que los ataques en torno a la billetera Coldcard continúan desarrollándose, y ya se han registrado más atacantes pequeños e imitadores que apuntan a las frases semilla restantes de Coldcard.


Este evento ha atraído la atención de múltiples partes. Eric Balchunas, analista principal de ETF de Bloomberg, reveló que el equipo de Coldcard tiene solo 5 empleados. Para una empresa tan importante, este número es demasiado bajo.


CZ comentó: "En el modo de autogestión, incluso si los desarrolladores reparan la vulnerabilidad, no pueden corregir las billeteras generadas previamente; para los usuarios que utilizan dispositivos aislados, los desarrolladores tampoco pueden contactarlos directamente para advertirlos. Antes de que los usuarios tomen medidas activas, las billeteras relacionadas pueden seguir expuestas al riesgo de ataques. Apoyo la autogestión, pero esto implica que la responsabilidad de seguridad recae sobre el usuario."


Además, debido a que el evento podría implicar una IA que compromete dispositivos criptográficos, la plataforma de custodia institucional BitGo tomó la iniciativa para recuperar la reputación del sector: el CEO de BitGo, Mike Belshe, depositó 100 BTC en una dirección pública de Bitcoin el 1 de agosto y invitó al modelo Claude de Anthropic a intentar transferir los fondos de dicha dirección. La plataforma utiliza tecnología de firma múltiple o cálculo multiparte para distribuir los permisos de firma entre múltiples claves independientes. Anthropic no ha respondido públicamente a este desafío hasta el 2 de agosto.


Posiblemente afectado por esto, el bitcoin ha mantenido una debilidad continua desde el 31, bajando de 65.000 dólares a 63.000 dólares.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.