tradingkey.logo
tradingkey.logo
Buscar

2.000 Bitcoin desaparecieron de almacenamiento en frío. ¿Pueden los hackers realmente convertirlo en efectivo?

FXStreet4 de ago de 2026 14:09
facebooktwitterlinkedin
Ver todos los comentarios0

COLDCARD, una cartera de hardware centrada en Bitcoin de Coinkite y potenciada por opciones de firma aislada, fue hackeada el jueves 30 de julio, lo que supuestamente resultó en el robo de más de 2.000 BTC y afectó a más de 7.300 direcciones

Los atacantes explotaron con éxito las vulnerables carteras aisladas de COLDCARD, que mantienen las claves privadas fuera de línea, a través de un error de compilación del firmware de marzo de 2021 que hizo que algunas carteras generaran frases semilla a partir de un conjunto mucho más pequeño de valores posibles de lo previsto. El reducido conjunto de aleatoriedad para crear la frase semilla las hizo vulnerables a ser adivinadas, especialmente en tiempos recientes de amenazas impulsadas por IA, lo que potencialmente permitió a los atacantes reconstruir semillas vulnerables sin acceso físico a los dispositivos.

Dentro del método de ataque a COLDCARD

Las carteras típicas de Bitcoin o criptomonedas utilizan una semilla de recuperación de 12 a 24 palabras, que sirve como la credencial digital que protege la autoridad para realizar transacciones. Aun así, el jueves 30 de julio, varias carteras COLDCARD fueron vaciadas de sus tenencias de BTC, lo que generó preocupaciones sobre las carteras de almacenamiento en frío sin custodia.

El equipo de Ingeniería y Seguridad de Bitcoin de Block fue el primero en informar sobre la principal causa técnica raíz del exploit de COLDCARD, destacando el uso del generador de números pseudoaleatorios Yasmarang predecible de MicroPython en lugar del generador de números aleatorios por hardware del dispositivo, a través de la biblioteca libNgU. 

El cambio al Yasmarang predecible de MicroPython construyó los números iniciales de la cartera utilizando datos predecibles visibles para el propio dispositivo. Estos números incluían el número de ID único del dispositivo, que está impreso en el chip, los temporizadores internos del sistema que registran cuántos milisegundos estuvo encendido el dispositivo, y el orden y el historial de pulsaciones de botones. 

Este fallo de seleccionar una semilla de un conjunto más pequeño de verdadera aleatoriedad, en lugar de una combinación criptográfica segura de 2²⁵⁶, permitió a los atacantes hackear múltiples direcciones a la vez. Es probable que los atacantes instalaran en sus ordenadores el software defectuoso de COLDCARD de 2021 para generar semillas a partir del mismo conjunto predecible y luego convertirlas en direcciones públicas de Bitcoin. 

Tras esto, un simple script automatizado cotejó esta lista generada de direcciones vulnerables con la cadena de bloques pública de Bitcoin para identificar aquellas que contenían BTC.

El impacto y el camino por delante

La primera oleada del ataque vació 1.082,65 BTC de 1.196 direcciones en solo 41 minutos, seguida de oleadas adicionales. La última evaluación de Galaxy Research sitúa la cantidad robada con alta confianza en 1.596 BTC repartidos en aproximadamente 7.300 direcciones, e implica tres oleadas confirmadas y 14 incidentes menores adicionales. La firma también ha identificado otros 448,7 BTC que cree que probablemente están relacionados con la vulnerabilidad de COLDCARD, lo que podría elevar el total por encima de 2.000 BTC, aunque esos fondos no han sido confirmados por las víctimas. Galaxy señala que el ataque sigue en curso y que las cifras siguen sujetas a una investigación adicional.

Tras el hackeo, CoinKite lanzó múltiples actualizaciones de firmware con la ayuda de Rodolfo Novak y un misterioso white hat, Peter D. Gray, también conocido como Doc-Hex en GitHub.

El parche inicial incluyó una corrección de enrutamiento del Generador de Números Aleatorios (RNG) de hardware, junto con una prueba en tiempo de compilación diseñada para evitar que se repitiera la alternativa de software. La empresa también lanzó firmware corregido para Q1, Mk3, Mk4 y Mk5, seguido de un firmware corregido para Edge.

Estas actualizaciones de firmware garantizan que las futuras frases semilla para nuevas billeteras se generen a partir de un verdadero conjunto aleatorio, pero no reparan la antigua frase semilla. El sábado, Doc-Hex añadió un aviso en todo el repositorio instando a los usuarios a reemplazar las credenciales de inmediato, ya que las versiones de 2021 hasta julio de 2026 mostraban una entropía deficiente.

Varios usuarios trasladaron su Bitcoin a nuevas billeteras, mientras que muchos optaron por billeteras multifirma para evitar este tipo de vulnerabilidades.

En mi opinión, el hackeo ha puesto de relieve que las billeteras offline funcionan bien en la mayoría de los casos, pero siguen expuestas a vulnerabilidades integradas en el firmware, de generación de claves y de día cero. Los usuarios de criptomonedas deberían añadir funciones de seguridad adicionales a su disposición, mantenerse proactivos y evitar guardar todas sus tenencias en una sola billetera.

Dean Chen, analista de Bitunix, cree que para los grandes tenedores de Bitcoin, el futuro estándar de oro no sería una única solución de billetera fría, sino más bien una arquitectura de seguridad en capas. Chen añadió: "El enfoque más maduro probablemente combinará: billeteras multifirma, MPC (Cálculo Multipartito) de nivel institucional, generación de claves offline, distribución geográfica de las participaciones de las claves, custodios cualificados cuando corresponda, siendo el principio clave eliminar los puntos únicos de fallo."

¿Puede llegar a liquidarse el botín de 2.000 BTC?

Muchos usuarios de criptomonedas creen que los BTC robados serán difíciles de liquidar porque los exchanges y otros intermediarios centralizados pueden marcar y monitorear las direcciones vinculadas a los fondos robados, y que los hackers tendrán que usar mixers u otros métodos del mercado negro para convertir en efectivo sus ganancias. Varios usuarios también han sugerido que los hackers lleguen a un acuerdo con CoinKite y devuelvan los BTC robados a cambio de una comisión de auditoría del 5% del botín, aunque esto sigue siendo una propuesta no verificada. Al mismo tiempo, varios hackers white-hat están trabajando para recuperar los BTC robados, lo que convierte esto en un desafío limitado en el tiempo para monetizar su botín. 

Kaia Wong, VP de Marketing y Alianzas en LBank, dijo en una charla exclusiva con FXStreet: "Sinceramente, no creo que esto termine en un pago rápido para ellos. Las firmas de forense on-chain marcaron los clústeres de direcciones en cuestión de horas, y todos los principales exchanges ahora están filtrando los depósitos contra ellos en tiempo real." 

Wong añadió además: "Espero una fuga lenta a través de mixers y canales OTC en lugar de una liquidación limpia. Y una vez que cualquiera de estas monedas entre en intermediarios centralizados, todavía existe una posibilidad realista de recuperación o congelación."

Sobre la misma cuestión, Oleksandr Filipov, Director General de DATAMI, dijo: "Un precedente útil aquí es el caso Bitfinex, en el que las autoridades finalmente recuperaron aproximadamente 95.000 de los 119.754 BTC robados originalmente - alrededor del 80%. En nuestra opinión, los fondos robados siguen siendo parcialmente monetizables, pero un monitoreo sostenido reduce de forma significativa tanto su liquidez como su valor efectivo para los atacantes."

Descargo de responsabilidad: La información proporcionada en este sitio web es solo para fines educativos e informativos, y no debe considerarse como asesoramiento financiero o de inversión.

Comentarios (0)

Haga clic en el botón $, introduzca el símbolo y seleccione si desea vincular una acción, un ETF o otro valor.

0/500
Normas para comentar
Cargando...

Artículos Recomendados

tradingkey.logo
Advertencia de Riesgo: Nuestro sitio web y aplicación móvil solo proporcionan información general sobre ciertos productos de inversión. Finsights no proporciona, y la provisión de dicha información no debe interpretarse como que Finsights proporciona, asesoramiento financiero o recomendación para cualquier producto de inversión.
Los productos de inversión están sujetos a riesgos de inversión significativos, incluida la posible pérdida del monto principal invertido y pueden no ser adecuados para todos. El rendimiento pasado de los productos de inversión no es indicativo de su rendimiento futuro.
Finsights puede permitir que anunciantes o afiliados de terceros coloquen o entreguen anuncios en nuestro sitio web o aplicación móvil o en cualquier parte de los mismos y puede ser compensado por ellos en función de su interacción con los anuncios.
© Derechos de autor: FINSIGHTS MEDIA PTE. LTD. Todos los derechos reservados.