Los inversores de Bitcoin que usan una de las billeteras hardware más confiables del mercado han perdido más de $100 millones en un sofisticado exploit que pasó desapercibido durante más de cinco años. El ataque, detectado por primera vez el 30 de julio de 2026, apuntó a las billeteras Coldcard fabricadas por la empresa canadiense Coinkite. Según la firma de investigación blockchain Galaxy Research, al menos 1,596 bitcoins —con un valor aproximado de €88 millones en el momento del informe, con estimaciones que ascienden a €111 millones— han sido drenados de más de 7,000 direcciones de billetera.
¿Qué sucedió? Una vulnerabilidad oculta desde 2021
La raíz del problema fue un error de firmware introducido en marzo de 2021. Los dispositivos Coldcard están diseñados para ser la Fort Knox del almacenamiento de Bitcoin: pequeñas máquinas tipo calculadora que generan una frase de recuperación secreta (semilla) utilizada para asegurar las tenencias de criptomonedas. Sin embargo, una directiva de preprocesador mal colocada provocó que el firmware recurriera silenciosamente a un generador de números aleatorios por software débil en lugar del generador de números aleatorios por hardware (TRNG) dedicado del dispositivo. El resultado fue que las semillas se generaban con una entropía drásticamente reducida —tan solo 40 bits en modelos antiguos, en comparación con los 128 bits esperados— lo que las hacía factibles de fuerza bruta.
Investigadores de seguridad de Block (anteriormente Square) detallaron cómo el código defectuoso permitía a los atacantes precalcular bases de datos de semillas candidatas y luego barrer sistemáticamente los depósitos en tiempo real sin tocar los dispositivos. "La vulnerabilidad significaba que un atacante que nunca tuvo acceso físico al Coldcard aún podía derivar las claves privadas y robar los fondos", señaló el equipo de Galaxy.
Cómo se desarrolló el ataque
El robo ocurrió en varias oleadas. El ataque inicial, que duró solo 41 minutos, vio cómo se drenaban aproximadamente $70 millones en bitcoins de aproximadamente 1,200 direcciones. Oleadas adicionales siguieron, incluyendo un barrido de 25 minutos de unas 500 billeteras que obtuvo otros $38 millones. Galaxy Research ha rastreado al menos 15 atacantes independientes que explotaron la misma falla. El perpetrador detrás del mayor barrido sigue sin identificar.
Coinkite reveló la vulnerabilidad el 30 de julio de 2026 y lanzó actualizaciones de firmware de emergencia al día siguiente. Sin embargo, la empresa enfatizó que actualizar el firmware no repara las semillas ya generadas: los usuarios afectados deben generar semillas completamente nuevas en el firmware parcheado y mover sus fondos de inmediato. En una declaración pública, Coinkite advirtió: "Los clientes aún corren el riesgo de que sus criptoactivos sean robados. Mueva sus bitcoins a un lugar seguro ahora".
El incidente ha sacudido la confianza en el mercado de billeteras hardware. Durante años, el mantra "no son tus llaves, no son tus monedas" llevó a los usuarios hacia soluciones de autocustodia con billeteras hardware como Coldcard. Ahora, esa confianza está siendo cuestionada.
Implicaciones más amplias para la seguridad cripto
El exploit de Coldcard llega en un año turbulento para la seguridad de las criptomonedas. En febrero de 2025, el intercambio Bybit sufrió un hackeo de $1.5 mil millones atribuido a hackers patrocinados por el estado de Corea del Norte. Un incidente separado vio $100 millones robados de cuentas de celebridades cripto. Estos eventos, combinados con la última brecha de billetera hardware, han reavivado el debate sobre si la custodia en exchanges centralizados podría ser ocasionalmente más segura que la autocustodia.
Figuras de la industria han opinado. Changpeng "CZ" Zhao, ex CEO de Binance, comentó sobre la ironía de que un dispositivo comercializado como la opción más segura pudiera albergar una falla tan profunda. Mientras tanto, las mejores prácticas de seguridad de Bitcoin están siendo reexaminadas, y los expertos ahora enfatizan la importancia de añadir entropía extra mediante tiradas de dados o frases de contraseña BIP-39 robustas.
Preguntas frecuentes
¿Qué causó el hackeo de la billetera Coldcard?
Un error de firmware introducido en marzo de 2021 provocó que los dispositivos Coldcard generaran semillas de recuperación usando un generador de números aleatorios por software débil en lugar del TRNG por hardware seguro. Esto hizo que las semillas fueran predecibles y permitió a los atacantes aplicar fuerza bruta para obtener las claves privadas.
¿Cuánto bitcoin se robó en el exploit de Coldcard?
Hasta el 12 de agosto de 2026, Galaxy Research tenía "alta confianza" en que se robaron al menos 1,596 BTC (más de €88 millones) de aproximadamente 7,300 direcciones. Las pérdidas totales podrían alcanzar los €111 millones.
¿Siguen siendo seguras las billeteras Coldcard?
El firmware actualizado (lanzado el 31 de julio de 2026) corrige la falla para la generación futura de semillas. Sin embargo, cualquier semilla creada en el firmware afectado (marzo 2021–julio 2026) está potencialmente comprometida. Los usuarios deben generar nuevas semillas en dispositivos parcheados y transferir todos los fondos.
¿Quién está detrás del hackeo de Coldcard?
Los atacantes siguen siendo desconocidos. Galaxy Research identificó al menos 15 actores independientes que explotaron la misma vulnerabilidad, lo que sugiere que la falla se conoció ampliamente en círculos criminales después de la oleada inicial.
¿Afecta esto a otras billeteras hardware?
No. La vulnerabilidad es específica de las versiones de firmware de Coldcard con la comprobación de preprocesador defectuosa. Las billeteras de Ledger, Trezor y otros fabricantes no se ven afectadas.
Follow Discussion