Hackers explotan falla en uno de los monederos de bitcoin más seguros y roban US$86 millones

Una falla de software en dispositivos Coldcard permitió a atacantes vaciar más de 4.500 billeteras, según Galaxy Research.

PUBLICIDAD
Key Speakers At The Bitcoin 2026 Conference
Por Suvashree Ghosh

Bloomberg — Unos hackers han detectado un fallo de software en una marca de monederos “fríos” de Bitcoin, considerados uno de los lugares más seguros para almacenar criptomonedas, y están sustrayendo decenas de millones de dólares en un ataque que aún continúa.

A finales de la semana pasada, la empresa canadiense Coinkite Inc. notificó a los usuarios de sus dispositivos Coldcard que una vulnerabilidad de seguridad en las claves que protegen sus criptomonedas había comprometido algunas carteras. Para el lunes, se habían sustraído aproximadamente 1.367 bitcoins, por un valor de unos US$86 millones, de más de 4.500 carteras, según Galaxy Research.

PUBLICIDAD

Ver más: Bitcoin cae por debajo de los US$63.000 mientras los mercados reducen su exposición al riesgo

Coldcard es una marca de dispositivos de hardware que permite a los usuarios proteger sus bitcoins en las denominadas “carteras frías”. Se supone que estas carteras son el lugar más seguro para guardar criptomonedas, ya que están aisladas de Internet.

Sin embargo, un fallo en el software de los dispositivos Coldcard hacía que la “frase semilla” generada, una larga cadena de palabras que se utiliza para acceder a un monedero, fuera predecible, según un informe del equipo de ingeniería de Block Inc.

PUBLICIDAD

“Esto pone de manifiesto la falacia de que sus criptomonedas estén fuera de línea”, afirmó Aneirin Flynn, director ejecutivo de la empresa de tecnología de ciberseguridad Failsafe. “El dispositivo solo se encarga de generar sus contraseñas, y si la matemática subyacente falla, sus contraseñas pueden ser objeto de ingeniería inversa”.

Ver más: El auge de la IA no rescata a las empresas que abandonan las criptomonedas tras su desplome

Para algunos usuarios, la noticia de los ataques resultó, en un primer momento, inconcebible. Jonathan Goodman, una de las víctimas, afirmó que pensó que no le afectaría, pero que, aun así, comprobó su monedero.

“En cuanto se cargó, supe que estaba perdido porque vi líneas rojas en las retiradas”, declaró a Bloomberg. “Entre las 21:36 y las 21:43 horas del 29 de julio, mis tres carteras quedaron completamente vacías”.

PUBLICIDAD

Según Block, el quid de la cuestión radicaba en cómo Coinkite implementó el generador de números aleatorios al crear las frases. La verdadera aleatoriedad es un componente fundamental de la seguridad criptográfica, pero las carteras Coldcard contaban con un mecanismo de respaldo que daba lugar a claves generadas mediante valores deterministas, como los números de serie de los dispositivos.

El resultado fue que los atacantes pudieron recalcular y vaciar sistemáticamente las carteras de los usuarios. Los informes del viernes situaban las pérdidas en torno a los US$38 millones, pero las cifras aumentaron rápidamente durante el fin de semana.

Ver más: Visa amplía su apuesta por las criptomonedas con una nueva plataforma de stablecoins

En un comunicado publicado en su página web, Coinkite confirmó que los fondos controlados mediante semillas generadas en el firmware afectado se encuentran en riesgo. Según la empresa, ya está disponible un firmware corregido para todos los modelos afectados y todas las versiones.

El ataque ha suscitado una gran atención en Internet, y tanto personas influyentes como directivos de la empresa han opinado sobre sus implicaciones.

En lo que va de 2026, la cantidad de criptomonedas robadas ha disminuido con respecto al año pasado. En el primer semestre del año, las pérdidas totales han alcanzado los US$972 millones, menos de la mitad de los US$2.300 millones robados durante el primer semestre de 2025, según un informe de TRM Labs publicado el mes pasado. No obstante, el número total de ataques ha ascendido a 207, la cifra más alta registrada en cualquier periodo de seis meses.

Lea más en Bloomberg.com

PUBLICIDAD

Temas de este artículo