Coldcard pierde 70 millones de dólares en 41 minutos mientras CZ advierte: ni siquiera las hardware wallets son infalibles

A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)
A five-year Coldcard flaw enabled a $70 million Bitcoin theft without physical access to the devices. (Image: Shutterstock)

Un fallo de firmware en las carteras Coldcard permitió a atacantes sustraer 70 millones de dólares en Bitcoin (BTC), lo que llevó a Changpeng Zhao a advertir que el almacenamiento en frío no es a prueba de fallos.

Claves del caso

  • Investigadores rastrearon 1.082,65 BTC procedentes de 1.196 carteras en un barrido de solo 41 minutos el 30 de julio.
  • CZ recomendó a los tenedores repartir sus fondos entre varias carteras.
  • El fabricante publicó firmware corregido, pero los usuarios deben sustituir las semillas generadas con las versiones afectadas.

El drenaje de Bitcoin en Coldcard

Investigadores de Galaxy Research y Block siguieron la pista del robo desde 1.196 carteras durante un barrido que se ejecutó entre la 1:10 a. m. y la 1:51 a. m. UTC del 30 de julio. El total ascendió a 1.082,65 BTC, casi el doble de las primeras estimaciones.

Galaxy explicó que la actividad se concentró en seis bloques, con tres bloques intermedios sin transferencias relacionadas, lo que apunta a que los atacantes emitieron las transacciones en lotes. El atacante nunca necesitó acceder físicamente a los dispositivos. A 1 de agosto, los fondos robados seguían concentrados en cuatro direcciones.

La vulnerabilidad se introdujo en marzo de 2021, cuando un cambio de software desvió la generación de semillas del generador de números aleatorios de hardware previsto hacia un mecanismo de reserva mucho más predecible. Coinkite calculó que la seguridad efectiva se redujo a unos 40 bits en los dispositivos Mk3 y alrededor de 72 bits en los modelos posteriores afectados.

También te puede interesar: SpaceX se prepara para un shock de oferta tras el desbloqueo de 911,5 millones de acciones

La advertencia de CZ sobre las carteras

Changpeng Zhao, fundador y ex CEO de Binance, sostuvo que el incidente demuestra que un largo historial operativo no elimina el riesgo de fallos de software. «Incluso las hardware wallets pueden tener bugs», escribió. Recomendó a los usuarios repartir los fondos en varias carteras, aunque reconoció que esta estrategia introduce otros tipos de riesgo.

Esa diversificación no está exenta de problemas. Más carteras implican más copias de seguridad y más procesos de recuperación; diversificar puede reducir el riesgo de concentración, pero aumenta la probabilidad de errores operativos.

Coinkite ha publicado versiones corregidas de firmware para los dispositivos Mk3, Mk4, Mk5 y Q, pero la actualización no puede reforzar una semilla que ya nació débil. La compañía señaló que al menos 50 tiradas de dados privadas bastaban para blindar las semillas frente a este fallo concreto. El resto de usuarios afectados debería generar una nueva semilla, verificarla primero con una transacción de prueba y, solo entonces, migrar el resto de sus fondos.

Block incluyó asimismo el antiguo modelo Mk2 entre los potencialmente expuestos, aunque la alerta oficial de Coinkite no lo mencionaba. Los propietarios no pueden comprobar directamente si una semilla es vulnerable, y los investigadores advirtieron de que podrían producirse nuevos barridos mientras queden fondos en carteras comprometidas.

El bug se introdujo en la generación de semillas de Coldcard en marzo de 2021 y permaneció en las versiones afectadas hasta que se desplegaron parches de emergencia a finales de julio de 2026. Ese periodo de cinco años explica por qué el incidente impacta especialmente en carteras antiguas cuyos titulares podían interpretar años de inactividad como una señal de seguridad.

Próximo tema: OpenAI presenta a senadores el nuevo modelo Astra días antes de la llegada de un marco de revisión de 30 días

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala es una periodista que cubre noticias sobre criptomonedas, DeFi, exchanges, trading y análisis de mercados. Durante los últimos tres años, se ha centrado en las tendencias y narrativas que dan forma a los mercados de activos digitales, desde la acción del precio y las proyecciones hasta los desarrollos en exchanges y las señales on-chain. Está especializada en una cobertura clara que ayuda a los lectores a entender qué está ocurriendo en el mercado y por qué es importante.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Coldcard pierde 70 millones de dólares en 41 minutos mientras CZ advierte: ni siquiera las hardware wallets son infalibles | Yellow