Un exploit en Coldcard permite robar 1.778 BTC, valorados en 112 millones de dólares
Resumen del mercado generado por IA
Una vulnerabilidad de firmware de Coldcard vinculada a una generaci"n de semilla defectuosa supuestamente permiti" a atacantes coordinados drenar ~1.778 BTC (~112 millones de d"lares) de miles de direcciones, poniendo de relieve un riesgo operativo sist"mico de autocustodia. Incluso el firmware parcheado no asegura las carteras creadas con versiones vulnerables, lo que obliga a regenerar la semilla y migrar los fondos. El incidente puede presionar la confianza del mercado en las carteras de hardware, elevar el escrutinio de seguridad en todos los proveedores de carteras y aumentar temporalmente el movimiento en cadena a medida que los usuarios afectados rotan las claves.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT-0.68%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Coinkite, fabricante de las billeteras físicas Coldcard, afronta las consecuencias de lo que apunta a ser la mayor brecha registrada en un monedero hardware. Una vulnerabilidad en el firmware permitió a atacantes vaciar más de 1.778 Bitcoin —unos 112 millones de dólares a precios actuales— desde más de 5.000 direcciones.
El robo comenzó el 30 de julio de 2026. En apenas 41 minutos, los atacantes barrieron más de 1.000 BTC procedentes de más de 1.000 direcciones. A mediados de agosto de 2026, alrededor de 1.531 BTC seguían inmóviles en billeteras controladas por los atacantes.
Un fallo presente desde 2021
El origen se remonta a una actualización de firmware distribuida por Coinkite en marzo de 2021, la versión 4.0.1. Ese lanzamiento introdujo un defecto en la generación de la frase semilla, el proceso con el que el dispositivo crea la clave maestra que controla todos los fondos.
En lugar de extraer aleatoriedad del generador de números aleatorios por hardware del propio dispositivo, el código desvió la generación hacia un generador seudoaleatorio por software (PRNG). La diferencia es crítica: un PRNG por software es mucho más predecible que su equivalente por hardware, y una aleatoriedad predecible en criptografía equivale a dejar la puerta abierta.
Según Galaxy Research, un desarrollador ya alertó a Coinkite de un problema relacionado en mayo de 2025. La vulnerabilidad habría permanecido sin corregir el tiempo suficiente como para que los atacantes desarrollaran y desplegaran herramientas capaces de explotarla a gran escala, afectando a varios modelos de Coldcard, incluidos Mk2, Mk3, Mk4, Q y Mk5. Galaxy Research confirmó la participación de al menos una docena de atacantes distintos, todos aprovechando la misma debilidad.
Respuesta de Coinkite y pasos para los usuarios
Coinkite publicó un aviso de seguridad el 30 de julio, el mismo día en que comenzaron los ataques. El 31 de julio ya estaba disponible un firmware corregido para los modelos afectados. El consejero delegado, Rodolfo Novak, pidió disculpas públicamente.
El punto clave para cualquier propietario de una Coldcard es que actualizar el firmware no basta. Dado que el fallo comprometía la generación de la semilla en el momento de crear la cartera, cualquier frase semilla generada con versiones vulnerables queda comprometida, con independencia del firmware que ejecute ahora el dispositivo.
La recomendación de Coinkite exige generar frases semilla completamente nuevas con el firmware parcheado y trasladar de inmediato todos los fondos a las nuevas billeteras.
Impacto en el debate sobre la autocustodia
El sector cripto ha defendido durante años que la autocustodia es más segura que confiar en un exchange centralizado. La brecha de Coldcard añade un matiz incómodo: cuando un monedero hardware se ve comprometido a nivel de firmware, el usuario es la última línea de defensa y, a menudo, no descubre el problema hasta que los fondos ya han desaparecido.
Un error introducido en 2021, señalado en 2025 y convertido en arma en 2026 dibuja un calendario difícil de encajar para una industria que vende las billeteras hardware como el estándar de oro en seguridad. La pregunta que competidores, consumidores e investigadores de seguridad pondrán sobre la mesa es directa: ¿cómo se verifica que la implementación del RNG usa realmente entropía de hardware y con qué rapidez se puede desplegar un parche verificado cuando no es así?