El presunto hackeo de Coldcard podría rozar los 114 millones de dólares en pérdidas potenciales
Un presunto ataque contra Coldcard, la cartera de hardware para Bitcoin de Coinkite, podría elevar las pérdidas potenciales hasta cerca de 114 millones de dólares, a medida que surge la posibilidad de una cuarta oleada de vaciados (sweeps) de monederos afectados. La situación sigue abierta y la atribución, así como el importe definitivo, no se han confirmado.
La investigación apunta a un problema en la generación de frases semilla en determinados dispositivos antiguos. Coinkite ha publicado una advertencia sobre la generación de semillas dirigida a los usuarios de Coldcard Mk3, en la que describe el riesgo. En una cobertura relacionada se menciona el "Coldcard Exploit" en el Hodler's Digest del 2 de agosto.
Según un análisis de ingeniería de Block, la raíz técnica se habría documentado como una combinación de un mecanismo de reserva (fallback) predecible del generador de números aleatorios y un "reseed" de 32 bits en el firmware de Coldcard. Una fuente de entropía debilitada puede hacer que las claves privadas de un monedero resulten adivinables para un atacante.
El umbral de 114 millones se presenta como una estimación, no como una cifra confirmada. Informes citados por CoinDesk indican que las pérdidas asociadas a monederos Coldcard podrían acercarse a ese nivel si se materializa una cuarta ronda de vaciados de carteras vulnerables. El cálculo refleja la exposición vinculada a semillas generadas con entropía insuficiente, no un recuento único verificado de fondos robados. Dado que los sweeps se han producido por oleadas, el total puede variar a medida que se identifiquen más direcciones afectadas o se vacíen saldos adicionales; también podrían influir eventuales recuperaciones, congelaciones o movimientos atribuidos erróneamente.
Para los usuarios, la prioridad es determinar si su dispositivo generó la semilla bajo el firmware afectado. La advertencia de Coinkite, emitida tras el reporte de un robo de 594 BTC, insta a los titulares a comprobar la generación de su dispositivo y, si existe riesgo, trasladar los fondos a una nueva semilla creada de forma segura.
El episodio golpea directamente la reputación de Coldcard, ya que las carteras de hardware se venden por la solidez de la generación de claves y la seguridad del almacenamiento en frío. Un fallo en la capa de entropía afecta al núcleo de la promesa del producto. En paralelo, una cuenta que documenta los sweeps ha ganado atención en la comunidad; en el debate se cita una publicación de @intangiblecoins en X.
La lectura de fondo también afecta al discurso de la autocustodia: mantener las propias claves reduce el riesgo de contraparte, pero traslada toda la confianza a la corrección del dispositivo y de su firmware. Este caso se suma a otros fallos de custodia, como el reciente episodio en el que ZeroStack advirtió de un riesgo de supervivencia tras una pérdida de 82,5 millones de dólares, recordando que los detalles de implementación pueden tener consecuencias financieras reales.
Aviso legal: este artículo tiene fines informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo elevado. Investigue por su cuenta antes de tomar decisiones.