Un fallo de firmware en Coldcard permite vaciar 80 millones de dólares en Bitcoin en 30 minutos

Resumen del mercado generado por IA
Según se informa, una regresión de larga duración en el RNG del firmware de Coldcard redujo la entropía de la semilla, lo que permitió una recuperación rápida de claves y robos coordinados (cientos de BTC en minutos). El incidente socava la confianza en la autocustodia mediante hardware, obliga a los usuarios afectados a rotar semillas y migrar fondos, y puede desencadenar flujos a corto plazo hacia custodios/exchanges. También plantea preocupaciones de auditoría y garantía de la cadena de suministro en toda la industria que pueden lastrar el sentimiento de riesgo cripto más amplio.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT+0.97%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Durante cinco años, una parte de las carteras hardware Coldcard generó claves de Bitcoin con una seguridad muy inferior a la esperada por un error introducido en una reescritura del firmware. El problema apareció en la versión 4.0.1, lanzada en marzo de 2021, cuando el software sustituyó el generador de números aleatorios por hardware (RNG) del dispositivo por un generador seudoaleatorio basado en software (PRNG). El resultado fueron frases semilla que parecían robustas, pero que en la práctica resultaban mucho más fáciles de descifrar. A finales de julio de 2026, atacantes detectaron la debilidad y ejecutaron barridos coordinados que drenaron aproximadamente 594 BTC (unos 38 millones de dólares) de alrededor de 500 wallets en menos de 30 minutos. Algunas estimaciones sitúan las pérdidas totales entre todos los usuarios afectados por encima de 1.300 BTC, es decir, más de 80 millones de dólares. Entropía: el eslabón crítico de la seguridad En Bitcoin, la seguridad de una cartera depende de la aleatoriedad con la que se generan las claves. Al crear una frase semilla, el estándar del sector apunta a 128 bits de entropía: un espacio de búsqueda tan vasto que un ataque por fuerza bruta sería inviable. Con el firmware 4.0.1, Coldcard dejó de cumplir ese objetivo. En lugar de apoyarse en el chip RNG dedicado —que obtiene números realmente impredecibles a partir de ruido eléctrico— el código pasó a usar un PRNG. En los modelos Mk3, la entropía efectiva de la semilla cayó a aproximadamente 40 bits; en los Mk4, Mk5 y Q, se situó en torno a 72 bits. Ambas cifras quedan claramente por debajo del umbral de 128 bits. Para dimensionar el problema, 40 bits equivalen a cerca de un billón de combinaciones: una cifra grande en apariencia, pero abordable con capacidad de cómputo moderna en horas, no en siglos. El ataque y las medidas posteriores Los barridos coordinados comenzaron alrededor de julio 3031, 2026. Los atacantes no necesitaron acceso remoto a los dispositivos, ni phishing, ni malware. Explotaron la debilidad matemática del proceso de generación de semillas, recorriendo el espacio de claves reducido hasta reconstruir claves privadas. Un solo barrido afectó a unas 500 carteras y sustrajo cerca de 594 BTC en menos de media hora. La rapidez y precisión apuntan a que los atacantes habrían precomputado un gran conjunto de semillas vulnerables antes de ejecutar transferencias simultáneas. Coinkite, la empresa detrás de Coldcard, publicó un firmware corregido para resolver el fallo. Aun así, parchear el software no protege las semillas ya creadas con baja entropía. Los usuarios que generaron sus wallets en versiones afectadas deben crear frases semilla completamente nuevas mediante métodos seguros y migrar sus fondos. Coinkite recomendó específicamente el uso de tiradas de dados físicos para asegurar alta entropía al generar nuevas semillas y advirtió de no crear semillas nuevas en dispositivos sin parchear. Vuelve el debate sobre la autocustodia El incidente reavivó una discusión clásica en cripto: si la autocustodia es realmente más segura que confiar en un exchange. La reacción inmediata de muchos afectados fue trasladar el Bitcoin restante a plataformas centralizadas. No se trató de un "zeroday" sofisticado ni de un ataque de un Estado; fue un error de regresión en una actualización de firmware. Que el problema se mantuviera desde marzo de 2021 hasta mediados de 2026 abre interrogantes sobre los procesos de auditoría y pruebas en Coinkite y, por extensión, en la industria de carteras hardware.