Una vulnerabilidad crítica del firmware en las carteras de hardware Coldcard ha resultado en el robo de más de $130 millones en Bitcoin, marcando el tercer mayor hackeo de criptomonedas hasta ahora en 2026.
Las carteras de hardware comprometidas por la generación débil de claves
Coldcard, una cartera de hardware de Bitcoin ampliamente utilizada desarrollada por Coinkite, fue víctima de un fallo de seguridad significativo introducido en marzo de 2021. Los investigadores encontraron que una actualización de firmware debilitó la aleatoriedad de la generación de la frase semilla en los dispositivos afectados. Este defecto disminuyó la fuerza criptográfica de las claves de las carteras de 128 bits a solo 40 bits, permitiendo a los atacantes explotar la deficiencia usando ataques de fuerza bruta, sin necesidad de acceso físico al dispositivo.
Según un análisis de Galaxy Digital, la vulnerabilidad ha sido aprovechada en al menos tres oleadas de ataque separadas, afectando a alrededor de 7,300 carteras. La compañía también advirtió sobre indicios de que una cuarta campaña coordinada podría estar en marcha, lo que suscita preocupaciones sobre posibles pérdidas adicionales.
La violación representa uno de los incidentes de software de criptomonedas más graves del año, con pérdidas que continúan creciendo a medida que salen a la luz nuevos ataques.
Mini diccionario: Coldcard es una cartera de hardware dedicada a generar, almacenar y gestionar de forma segura las claves privadas y transacciones de Bitcoin, fabricada por Coinkite, una empresa especializada en productos de seguridad para Bitcoin.
Actividad de red se dispara en respuesta de los usuarios
El proveedor de análisis de blockchain Glassnode informó que las direcciones activas diarias de Bitcoin se dispararon a casi 980,000, alcanzando su nivel más alto desde diciembre de 2024. Este aumento parece estar ligado a los esfuerzos generalizados de los usuarios para asegurar fondos tras la noticia de la vulnerabilidad, con grandes poseedores y usuarios habituales trasladando sus Bitcoin a carteras más seguras por precaución. Glassnode señaló que el elevado volumen de transacciones refleja medidas de seguridad operativas más que un renovado entusiasmo por el mercado.
Se han movido sumas significativas a través de la red de Bitcoin, incluidos fondos de carteras previamente inactivas. Los analistas observaron que tenencias inactivas que totalizan casi 200 veces el valor inicial del robo cambiaron de manos a medida que las preocupaciones de seguridad se extendían entre los usuarios.
Un incidente importante el 31 de julio resultó en el robo de 594 Bitcoin, valorados en alrededor de $38 millones en ese momento, en un solo ataque. Galaxy Research confirmó más tarde que el valor total perdido había excedido los 1,596 Bitcoin, con el costo financiero aumentando a medida que evolucionaban las campañas de robo coordinadas.
| Oleada de ataque | Carteras comprometidas | Total de BTC robados | Fecha (donde se sabe) |
|---|---|---|---|
| Primera a tercera | Aprox. 7,300 | Más de 1,596 BTC | En curso 2024-2026 |
| Cuarta (sospechada) | Desconocido | Pérdidas en aumento | 2026 |
Fondos robados blanqueados a través de plataformas de privacidad
CertiK, una firma de seguridad blockchain, registró el movimiento de porciones significativas de Bitcoin robados a servicios de mezcla diseñados para ocultar rastros de transacciones. Al menos 64 Bitcoin, valorados en $4.17 millones, fueron enviados a Wasabi, una popular plataforma de mezcla de privacidad. Los atacantes también convirtieron una parte de los activos a Ether, canalizando 200 ETH (alrededor de $380,000) a través de Tornado Cash, un servicio que anonimiza transacciones blockchain.
Analistas de CertiK indicaron que algunas de las transacciones sospechosas podrían no estar relacionadas con el grupo principal de explotación. La firma señaló: “Es probable que haya algunos imitadores después del primer exploit.”
TRM Labs, otra empresa de inteligencia de activos digitales, indicó que la mayoría de los fondos robados permanecen concentrados en un pequeño número de direcciones controladas por atacantes. Los investigadores identificaron al menos 15 hackers separados involucrados, basándose en diferencias en las tácticas utilizadas a lo largo de las varias oleadas de ataque.
Mini diccionario: Wasabi es una cartera de Bitcoin enfocada en la privacidad y un servicio de mezcla que usa el protocolo CoinJoin para combinar múltiples transacciones, dificultando rastrear phaces específicos. Tornado Cash es un protocolo de mezcla descentralizado de Ethereum que permite a los usuarios ocultar el origen y el destino de sus transacciones.
Haseeb Qureshi, socio director de Drhacenfly, observó que los sistemas de seguridad automatizados impulsados por inteligencia artificial encontraron la vulnerabilidad en solo 20 minutos. Enfatizó que pruebas basadas en IA de bajo costo podrían haber identificado el fallo, sugiriendo una oportunidad perdida para la acción preventiva a un costo de solo alrededor de dos dólares.
Los profesionales de ciberseguridad recomiendan urgentemente que cualquiera que haya generado una cartera usando el hardware Coldcard afectado cree inmediatamente nuevas carteras y transfiera sus fondos. Las simples actualizaciones de firmware no son suficientes para abordar la vulnerabilidad en la generación de semillas comprometidas.
Basado en las pérdidas confirmadas en la cadena, el incidente Coldcard se clasifica como el tercer mayor hackeo de criptomonedas de 2026, solo detrás de dos importantes violaciones de intercambio este año.


