Un fallo de generación de semillas permitió un gran robo de Bitcoin en Coldcard pese a sus "secure elements"

Resumen del mercado generado por IA
Las revisiones técnicas atribuyen una gran ola continua de robos de Bitcoin a una generación débil de semillas en ciertas compilaciones de firmware de Coldcard, no a un compromiso del elemento seguro. Las pérdidas reportadas oscilan entre ~594 BTC y ~1.816 BTC dependiendo del punto de corte y del alcance de la atribución, lo que pone de relieve la incertidumbre y el mapeo continuo de direcciones. El incidente presiona la confianza en los monederos de hardware, incrementa el riesgo operativo para los usuarios de autocustodia y puede lastrar el sentimiento cripto a corto plazo por la renovada preocupación por la seguridad.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT+1.56%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Los dos chips de elemento seguro (secure element) de Coldcard no fueron vulnerados. El robo que afectó a monederos Coldcard desde el 30 de julio de 2026 se habría aprovechado de un fallo en la capa anterior al chip: el software que genera la semilla antes de entregarla al elemento seguro para su custodia, según la revisión técnica de BIT publicada el 7 de agosto de 2026. El incidente ilustra un límite clave: un elemento seguro puede ser excelente resistiendo la extracción física y, aun así, proteger una clave que ya nació débil. Coldcard es un producto del fabricante canadiense Coinkite. BIT señala que el dispositivo integra dos elementos seguros, Microchip ATECC608 y Maxim DS28C36B, diseñados para resistir intentos de extracción de nivel laboratorio. El problema estuvo en el origen de la semilla que esos chips terminan almacenando. De acuerdo con un informe de Block citado por The Hacker News el 1 de agosto de 2026, la configuración de producción de Coldcard fijó a cero una macro llamada MICROPY_HW_ENABLE_RNG, dado que Coinkite aportaba su propio "wrapper" de generador de números aleatorios por hardware. Una librería de apoyo, libngu, comprobaba solo si la macro existía, no si estaba activada. Ese detalle dejó el firmware atado al generador aleatorio de respaldo de MicroPython, conocido como Yasmarang. CoinDesk, en un reportaje publicado el 31 de julio de 2026, describe el mismo defecto: una opción de compilación hacía que el dispositivo se saltara su generador de aleatoriedad por hardware y la verificación en la librería comprobaba la existencia del ajuste, no su estado. Según CoinDesk, Block vinculó el cambio a un "commit" fechado el 1 de marzo de 2021. Las publicaciones difieren ligeramente en qué alimentaba a ese generador de respaldo. The Hacker News, citando a Block, afirma que se inicializaba con el ID único del dispositivo y registros de temporizador, sin incorporar entropía nueva después. CoinDesk habla de número de serie del chip y registros de reloj, a los que califica de no secretos. BIT, en su informe del 7 de agosto de 2026, describe dos instancias de Yasmarang combinadas mediante XOR, una de ellas sembrada con constantes públicas codificadas. La divergencia es de detalle técnico, no de resultado, y refleja reconstrucciones externas realizadas por equipos independientes, no una explicación pública de Coinkite línea por línea. El efecto práctico, según una estimación de Coinkite citada por The Hacker News, BIT y crypto.news, es que las semillas generadas bajo el fallo tendrían alrededor de 40 bits de entropía efectiva en Mk2 y Mk3, y alrededor de 72 bits en Mk4, Mk5 y Q, frente a un objetivo de diseño de 128 bits para una semilla BIP39 estándar. Block, según The Hacker News, evitó dar una cifra única de fuerza bruta; planteó techos condicionales y advirtió que el valor más alto no equivale a una seguridad criptográfica real de 73 bits. Ningún informe público de los citados ha publicado un "benchmark" de fuerza bruta, ni ha reconstruido la semilla de una víctima concreta y la ha vinculado a una dirección vaciada, según The Hacker News. BIT delimita con claridad qué comprueba y qué no un elemento seguro: "no verifica que la semilla se haya generado con suficiente aleatoriedad". Su función es proteger la semilla una vez creada; no puede evaluar si la semilla era sólida cuando la recibió. Esa frontera es relevante al comparar monederos. BIT apunta que el diseño de dos chips de Coldcard eleva el listón para un atacante que intente extracción física, al tener que superar dos chips de procedencia independiente más el procesador principal. Ledger y Trezor, según BIT, utilizan un único elemento seguro cada uno. Una comparación de Spark Money (sin fecha de publicación en la versión revisada) describe que Ledger usa chips de STMicroelectronics con certificación Common Criteria EAL5+ o EAL6+ según el modelo, y que Trezor Safe 3 y Safe 5 incorporan Infineon OPTIGA Trust M. Spark Money añade que la documentación del elemento seguro de Trezor es pública y permite auditoría independiente, mientras que el firmware del elemento seguro de Ledger permanece cerrado bajo un acuerdo de confidencialidad con STMicroelectronics, aunque el software de la capa de aplicación de Ledger es en gran parte abierto. En el caso de Coldcard, Spark Money y BIT coinciden en que su firmware se publica íntegramente. Aun así, esa apertura no evitó que el error introducido en marzo de 2021 pasara inadvertido durante más de cinco años: que el firmware sea auditable no implica que haya sido auditado con el nivel de detalle suficiente para detectar una clase de fallo como este, donde el "guard" comprueba si un ajuste está definido en vez de qué valor tiene. Ese es un límite que ni el elemento seguro ni el "open source" cierran por sí solos. Cifras de pérdidas: por qué no coincide el total Cinco medios ofrecen cinco cifras distintas para un mismo evento en evolución. No es que una sea necesariamente errónea: suelen ser capturas en momentos diferentes y con alcances distintos. CoinDesk (publicado y actualizado el 31 de julio de 2026) informa de unos 594 BTC, alrededor de 38 millones de dólares, barridos de aproximadamente 500 monederos de firma única, en una ventana de 01:31 a 01:56 UTC. crypto.news (1 de agosto de 2026) reporta los mismos 594 BTC y unos 38 millones de dólares, pero sitúa el barrido entre las 02:14 y las 02:39 UTC; con la evidencia disponible, no es posible resolver aquí esa discrepancia de marcas de tiempo. The Hacker News (1 de agosto de 2026) cita un mapeo de Galaxy Research de un conjunto más amplio: 1.196 direcciones drenadas en 41 minutos el 30 de julio, por un total de 1.082,65 BTC (unos 70,2 millones de dólares). Posteriormente, The Hacker News actualizó el artículo indicando que Galaxy Research había identificado dos oleadas adicionales, elevando el total observado a 1.367,05 BTC (unos 88,6 millones de dólares) en 4.585 direcciones. BIT (7 de agosto de 2026) ofrece una cifra acumulada hasta el 3 de agosto de 2026 de aproximadamente 1.816 BTC, más de 116 millones de dólares, en más de 5.200 direcciones, y lo califica como el mayor exploit de monedero hardware del que se tiene registro. La diferencia entre cifras se explica sobre todo por el alcance y la fecha de corte. CoinDesk y crypto.news describen el primer barrido. The Hacker News y BIT reflejan totales acumulados a medida que Galaxy Research seguía mapeando direcciones en días posteriores. Según The Hacker News, Galaxy Research advirtió que sus conclusiones se basan en análisis de patrones "on-chain" y que no ha confirmado de forma computacional que cada dirección señalada se generara realmente con entropía débil de Coldcard. También indicó que la actividad seguía en curso en el momento de su actualización y que había reportado alrededor de 600 direcciones presuntamente controladas por el atacante a investigadores, por lo que las cifras podrían volver a cambiar. Lo que no puede afirmarse con la evidencia pública Ninguna fuente citada ofrece una cifra final y cerrada de pérdidas. Deben interpretarse 594 BTC, 1.082,65 BTC, 1.367,05 BTC y 1.816 BTC como mediciones en fechas y alcances diferentes, no como respuestas finales en competencia. crypto.news recoge que Coinkite sostuvo que un atacante probablemente empleó IA para hallar el fallo y que su propia revisión con IA semanas antes no detectó nada grave; el medio califica esa afirmación de "plausible pero no verificada". No aparece confirmación independiente de esa atribución en las pruebas revisadas. Según The Hacker News, no existe un informe público que haya reconstruido la semilla robada de una víctima concreta y la haya vinculado a una dirección drenada. El patrón que Galaxy Research utilizó para atribuir oleadas a un mismo operador identifica comportamiento transaccional, no una causa confirmada, y Galaxy se negó explícitamente a dar por vinculada la Ola 3 con las Olas 1 y 2. El aviso de Coinkite menciona como rango vulnerable el firmware de Mk3 4.0.1 a 4.1.9 y no menciona Mk2. El análisis independiente de Block, según The Hacker News, sitúa en la ruta vulnerable tanto Mk2 como Mk3 en versiones 4.0.0 a 4.1.9, un alcance más amplio que el del aviso de Coinkite; con la evidencia disponible, no se puede determinar aquí cuál es definitivo. Tampoco puede concluirse si el código de generación de semillas de Ledger o Trezor ha recibido una revisión técnica externa equivalente a la que Block realizó sobre Coldcard, ya que no figura un informe comparable entre las fuentes recogidas. crypto.news informó el 1 de agosto de 2026 de que Block, Trezor y Ledger confirmaron que sus productos no estaban afectados por este fallo concreto, lo que se limita a esta vulnerabilidad y no equivale a una auditoría general del código de aleatoriedad. Fuentes: todos los hechos anteriores se atribuyen a CoinDesk, The Hacker News, Block, BIT, crypto.news y Spark Money. Cuando discrepan, se indica explícitamente.