Saltar al contenido
4 agosto 2026

Robo masivo de criptomonedas: cómo hackers explotaron una falla en ColdCard

Hackers aprovecharon una falla en los dispositivos ColdCard para robar más de 110 millones de dólares en bitcoins en cuestión de minutos

Robo masivo de criptomonedas: cómo hackers explotaron una falla en ColdCard

En un giro inesperado para la seguridad de las criptomonedas, hackers lograron vaciar billeteras frías ColdCard, considerados uno de los métodos más seguros para almacenar bitcoins. El ataque, que se extendió durante el mes de julio, resultó en la pérdida de aproximadamente 1.755 bitcoins, valorados en unos 110 millones de dólares.

La vulnerabilidad explotada por los atacantes residía en el generador de números aleatorios del dispositivo, que en lugar de producir claves verdaderamente aleatorias, utilizaba valores deterministas como el número de serie del dispositivo. Esta falla permitió a los hackers reconstruir las claves privadas y acceder a los fondos almacenados.

La falla que comprometió la seguridad de ColdCard

ColdCard, desarrollado por la empresa canadiense Coinkite Inc. es un dispositivo de almacenamiento en frío que promete máxima seguridad al mantener las claves privadas fuera de línea. Sin embargo, un error en la implementación del generador de números aleatorios en versiones anteriores del firmware permitió que las claves fueran predecibles.

Según un informe del equipo de ingeniería de Block Inc. la falla se originó cuando el dispositivo recurrió a un generador seudoaleatorio en lugar del generador físico de números aleatorios. Esto redujo significativamente la entropía de las claves, haciendo posible que los atacantes las adivinaran mediante fuerza bruta.

El ataque en detalle

El ataque se llevó a cabo en varias oleadas, con la primera operación transfiriendo 1.082,65 bitcoins de 1.196 billeteras en apenas 41 minutos. Los hackers lograron vaciar las billeteras sin necesidad de acceso físico a los dispositivos, demostrando que la seguridad de las criptomonedas no depende únicamente del aislamiento físico.

Jonathan Goodman, una de las víctimas, relató cómo sus tres billeteras fueron vaciadas en menos de siete minutos. «En cuanto cargué mi billetera, supe que estaba perdido porque vi las líneas rojas de los retiros», declaró Goodman. Sus fondos, valorados en 1,6 millones de dólares, fueron transferidos sin que pudiera hacer nada para evitarlo.

Consecuencias y medidas correctivas

Coinkite Inc. ha lanzado actualizaciones de firmware para corregir la vulnerabilidad en los dispositivos afectados. Sin embargo, la actualización solo previene la generación de nuevas claves inseguras, pero no soluciona el problema de las claves ya generadas. Los usuarios afectados deben crear una nueva semilla y trasladar sus fondos a una billetera segura.

El incidente ha generado un debate sobre la seguridad de las criptomonedas y la eficacia de los dispositivos de almacenamiento en frío. Expertos como Aneirin Flynn, director ejecutivo de la firma de ciberseguridad Failsafe han señalado que «esto expone la falacia de que las criptomonedas están realmente fuera de línea».

Aunque el monto robado en criptomonedas en 2026 es menor en comparación con años anteriores, el número de ataques continúa en aumento. Según un informe de TRM Labs durante el primer semestre se sustrajeron 972 millones de dólares, menos de la mitad de los 2.300 millones registrados en el mismo período de 2026. Sin embargo, el número total de hackeos ascendió a 207, el mayor registrado para cualquier período de seis meses.

El ataque a ColdCard sirve como un recordatorio de que, a pesar de los avances en seguridad, las criptomonedas siguen siendo vulnerables a ataques sofisticados. Los usuarios deben estar atentos a las actualizaciones de seguridad y considerar medidas adicionales para proteger sus inversiones.