
Un fallo en las billeteras frías Coldcard permite el robo de unos US$110 millones en bitcoins
La vulnerabilidad en el generador de números aleatorios de los dispositivos de Coinkite hizo predecibles las frases semilla, lo que permitió vaciar unas 5.000 billeteras.
Más de 1.755 bitcoins, valorados en aproximadamente US$110 millones, fueron drenados de unas 5.000 billeteras frías del fabricante canadiense Coinkite Inc. a fines de julio, según estimaciones de Galaxy Research. El ataque se originó en una falla del software de los dispositivos Coldcard que volvió predecibles las frases semilla —la larga secuencia de palabras que da acceso a los fondos— y desencadenó lo que la firma de ciberseguridad Failsafe calificó como la exposición de “la falacia de que las criptomonedas están realmente fuera de línea”.
El problema, detallado por el equipo de ingeniería de Block Inc., radicó en la implementación del generador de números aleatorios. La verdadera aleatoriedad es crítica para la seguridad criptográfica, pero las Coldcard contaban con un mecanismo de respaldo que, ante una falla, generaba las claves a partir de valores deterministas como el número de serie del dispositivo. Esto permitió a los atacantes recalcular sistemáticamente las llaves privadas y vaciar las billeteras sin necesidad de acceso físico ni conexión a internet. Coinkite asumió, según el aviso de seguridad, que alguien pudo haber empleado inteligencia artificial para revisar versiones antiguas del firmware de código abierto y detectar la vulnerabilidad, que llevaba cinco años sin ser advertida.
Entre las víctimas se encuentra Jonathan Goodman, quien relató a Bloomberg que perdió US$1,6 millones en bitcoins la noche del 29 de julio, cuando sus tres billeteras quedaron completamente vacías en apenas siete minutos. La empresa notificó a los usuarios sobre el riesgo y publicó una actualización de firmware corregida, aunque advirtió que la instalación no repara una semilla ya generada con las versiones afectadas. “Es un recordatorio de que la autocustodia es tan fuerte como los procesos usados para generar y proteger las claves privadas”, señaló Ayesha Kiani, directora de operaciones de Monarq Asset Management.
El episodio se produce en un contexto de aumento en el número de ataques al ecosistema cripto. Si bien el monto total robado en el primer semestre de 2026 —US$972 millones— es menos de la mitad de los US$2.300 millones sustraídos en igual período de 2025, la cantidad de hackeos llegó a 207, la cifra más alta registrada para cualquier semestre, según TRM Labs. El aviso de Coinkite trazó una frontera técnica decisiva: las billeteras cuya semilla fue generada sumando al menos cincuenta tiradas independientes de dados, o protegidas con una frase de contraseña BIP-39 robusta, no se consideran en riesgo por esta falla. La actualización del firmware es solo el primer paso; los usuarios afectados deben migrar sus fondos a una nueva semilla generada con entropía externa verificable.
| Prensa latinoamericana | −0.60 | critical |
|---|---|---|
| Prensa atlántica / anglosfera | −0.30 | critical |
Nosotros, los prudentes, advertimos: las billeteras frías no son invencibles. La única forma segura es generar las semillas manualmente con dados o métodos manuales. No confíes ciegamente en nada.
Al enmarcar el hackeo como un fracaso de responsabilidad personal y elevar la generación manual de semillas como la única seguridad verdadera, esta narrativa crea una jerarquía moral que separa a los 'paranoicos' internos de los usuarios masivos 'ingenuos', haciendo de la violación un momento de aprendizaje.
El bloque omite los detalles técnicos del error de firmware, centrándose en la lección moral sobre la confianza.
Nosotros, observadores del mercado, informamos que la violación de Coldcard es otro ejemplo del fracaso de la industria cripto para asegurar los fondos de los usuarios. Este patrón erosiona la confianza y valida el escepticismo de quienes cuestionan la confiabilidad del sector.
Al colocar la violación dentro de un patrón recurrente de escándalos, la narrativa normaliza el riesgo y presenta la cripto como intrínsecamente poco confiable, utilizando el incidente como evidencia de un fracaso sectorial más amplio en lugar de un problema técnico aislado.
El bloque omite el consejo de que la generación manual de semillas puede prevenir tales ataques, tratando en cambio el hackeo como una consecuencia inevitable del diseño del sistema.
Amplía tu mirada
EE.UU. ve posible un acuerdo sobre Ormuz en horas, pero Irán niega negociaciones directas
6 idiomas · 52 medios
Desde Economy & MarketsLas petroleras disparan sus beneficios trimestrales por la guerra en Oriente Próximo
2 idiomas · 21 medios
Desde Science & HealthMenor consumo de azúcar en la primera infancia se asocia con menor riesgo de demencia
4 idiomas · 10 medios