Un fallo de firmware en Coldcard se vincula al robo de 88,6 millones de dólares en bitcoin

Resumen del mercado generado por IA
El análisis onchain vincula una regresión de entropía en el firmware de Coldcard con oleadas de robos sospechadas que totalizan ~1.367 BTC (~88,6 M$) en miles de direcciones, lo que desencadena directrices urgentes para migrar los fondos y no reutilizar nunca las seeds afectadas. Si bien el protocolo de Bitcoin no está implicado, el incidente eleva la percepción de riesgo de la autocustodia a corto plazo y podría aumentar la preferencia por soluciones de custodia de terceros. Las estimaciones de pérdidas siguen sin confirmarse a la espera del informe de Coinkite y de un análisis forense adicional.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+1.37%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Los usuarios de los monederos hardware Coldcard han recibido una advertencia urgente para migrar sus fondos después de que investigaciones on-chain relacionaran un fallo de firmware con una oleada de sustracciones de bitcoin. El 1 de agosto, el colaborador de Dogecoin Mishaboar pidió a cualquiera que haya usado alguna vez un dispositivo Coldcard que "migre sus fondos a una nueva cartera inmediatamente" y que no reutilice nunca su frase semilla de Coldcard. Qué se sabe hasta ahora Galaxy Research, a partir de su análisis on-chain, identifica tres olas de ataques sospechadas que en conjunto habrían drenado 1.367,05 BTC —unos 88,6 millones de dólares al momento de la publicación— desde 4.585 direcciones. La firma subraya que los 88,6 millones representan un "tamaño observado estimado" y que la cifra no ha sido confirmada de forma independiente por Coinkite, las fuerzas de seguridad ni por todos los afectados. Según Galaxy, la primera ola movió 1.082,65 BTC desde 1.196 direcciones en aproximadamente 41 minutos el 30 de julio. Una tercera ola posterior sustrajo alrededor de 208 BTC desde 1.912 direcciones, y el saldo medio de ese conjunto cayó hasta cerca de 0,1 BTC por dirección. El cambio de patrón sugiere que los atacantes pasaron de centrarse en saldos grandes a abarcar muchas carteras pequeñas. Galaxy considera que cada ola parece coherente internamente con un único operador, aunque no puede confirmar si el mismo actor ejecutó las tres. La tercera ola se diferenció en detalles operativos: uso de direcciones de destino separadas, agrupación de múltiples víctimas por transacción y comprobación exclusiva de la ruta de derivación por defecto, lo que apunta a una evolución de tácticas entre barridos. La firma también advierte de límites en su metodología: el emparejamiento por patrones podría no capturar todos los robos, y otros atacantes podrían generar transacciones válidas que no coincidan con las mismas pautas de comisiones, destinos o recaudación. Qué productos Coldcard están afectados El aviso oficial de Coinkite acota el alcance a modelos y versiones concretas: - Semillas generadas en dispositivos Mk2 y Mk3 con firmware 4.0.1 a 4.1.9. - Semillas creadas en Mk4 y Mk5 antes de la versión estándar v5.6.0 o Edge v6.6.0X. - Usuarios de Coldcard Q si la semilla se creó antes de la versión estándar v1.5.0Q o Edge v6.6.0QX. Los dispositivos Mk1 quedan fuera de la regresión de firmware reportada. TAPSIGNER, OPENDIME y SATSCARD no se ven afectados al utilizar bases de código distintas. Origen de la debilidad El equipo de ingeniería y seguridad de Bitcoin en Block atribuye el problema a un error de integración de firmware: al generar secretos de la cartera, una ruta de código afectada recurría a una rutina determinista de MicroPython en lugar de usar el generador de números aleatorios por hardware del STM32. En el firmware v4 de Mk2 y Mk3, ese "fallback" no aportaba entropía criptográfica; en modelos posteriores se añadió un reseed limitado mediante el elemento seguro. Block remarca que sus conclusiones reflejan la visión técnica actual y no proceden de pruebas exhaustivas de dispositivos. La investigación de Coinkite sigue abierta y la empresa ha prometido un informe técnico formal. Qué ha hecho Coinkite y qué no puede corregir Coinkite ha publicado firmware corregido para todos los modelos y canales de lanzamiento afectados. Los parches arreglan la generación de semillas para carteras nuevas, pero no pueden añadir entropía de forma retroactiva a frases semilla ya creadas. En consecuencia, trasladar una semilla vulnerable a otra cartera —hardware o software— mantiene la misma debilidad. Qué deben hacer los usuarios ahora Coinkite y expertos en seguridad recomiendan una migración inmediata y cuidadosa: 1) Instalar el firmware corregido del dispositivo antes de generar una semilla de reemplazo. 2) Generar una semilla nueva en el dispositivo ya actualizado; no reutilizar la antigua frase semilla de Coldcard. 3) Anotar y verificar la nueva copia de seguridad y comprobar la dirección de recepción en la pantalla del dispositivo. 4) Enviar una transacción de prueba pequeña y confirmar la recepción antes de mover el resto del saldo. 5) Conservar la copia antigua hasta verificar por completo la migración, pero no introducir la semilla antigua en ningún ordenador ni dispositivo conectado a internet. Guía adicional y advertencias No teclee nunca una frase semilla en un ordenador con conexión a internet. Mishaboar insistió en este punto y recomendó mantener varias copias offline en ubicaciones seguras separadas para reducir la exposición a phishing, malware o sincronización en la nube durante una migración apresurada. Coinkite identificó una excepción muy concreta: los usuarios que añadieron al menos 50 tiradas de dados justas, independientes y privadas antes de que se generaran las palabras finales de la semilla —aportando al menos 128 bits de entropía independiente— podrían estar protegidos. Quien haya introducido menos de 50 tiradas, no recuerde el número o haya expuesto la secuencia debe migrar. Una passphrase BIP39 fuerte y única aporta protección adicional, pero no repara una semilla afectada. Passphrases cortas, reutilizadas o previsibles aún pueden ser adivinables; se aconseja reemplazar la semilla subyacente tan pronto como sea viable. Implicaciones más amplias El inversor en bitcoin Anthony Pompliano señaló que el episodio subraya la exigencia técnica de la autocustodia: el protocolo de Bitcoin no fue comprometido; los atacantes reprodujeron claves débiles offline, pero los usuarios perdieron fondos al verse debilitada la generación de claves por un bug de firmware de un tercero. El caso también ha reavivado el debate sobre custodia institucional. Algunos defensores de los ETF sostienen que refuerza el argumento a favor de los ETF spot de bitcoin para inversores que buscan exposición al precio sin gestionar claves privadas, aunque la custodia de un ETF introduce sus propios riesgos de contraparte. Próximos pasos Las siguientes actualizaciones esperadas son la revisión técnica prometida por Coinkite y un análisis adicional de direcciones por parte de Galaxy Research. Hasta que se complete ese trabajo, la cifra de 88,6 millones debe considerarse una estimación on-chain y no una pérdida final confirmada. Por ahora, las prioridades son instalar el firmware corregido, generar una semilla nueva en dispositivos actualizados y migrar fondos con procedimientos seguros y offline.