15 atacantes aprovecharon la vulnerabilidad de la cartera fría Coldcard

cryptonews.ruPublicado a 2026-08-05Actualizado a 2026-08-05

Resumen

Más de 15 atacantes independientes explotaron una vulnerabilidad en la cartera fría Coldcard, según Alex Thorn de Galaxy Digital, basándose en nuevos informes de víctimas. Las denuncias ayudaron a identificar a los atacantes, que de otro modo hubieran pasado desapercibidos. Una sola víctima que reportó el robo de menos de 1 BTC permitió descubrir un ataque que drenó 12 BTC de 126 direcciones. Las pérdidas estimadas por el exploit ascienden a 100 millones de dólares en tres oleadas confirmadas, y una cuarta podría elevarlas a unos 130 millones. Este incidente ha reavivado el debate sobre la seguridad de las carteras frías. Haseeb Qureshi de Dragonfly señaló que unos 2 dólares gastados en verificar el código con IA podrían haber prevenido la vulnerabilidad, ya que algunos modelos la detectaron en menos de 20 minutos, aunque es poco probable que lo hicieran antes de su divulgación pública. La vulnerabilidad radicaba en una configuración defectuosa de la clave privada: Coldcard generaba claves con solo 40 bits de entropía, muy por debajo del estándar de 128 bits común en frases semilla de 12 palabras. Este error en el firmware facilitó enormemente el ataque. A medida que las capacidades de la IA avancen, el coste de descubrir tales fallos disminuirá. El ataque a Coldcard, uno de los mayores en la historia de las carteras hardware, muestra cómo los errores de firmware pueden repetirse en distintos productos. Se compara con la vulnerabilidad "Milk Sad" de 2023 en Libbitcoin Exp...

Más de 15 atacantes independientes aprovecharon la vulnerabilidad de Coldcard — según una estimación proporcionada por Alex Thorn, jefe de investigación de Galaxy Digital, basándose en nuevos informes de las víctimas. Thorn comentó en la red social X que las quejas de las víctimas ayudaron a la empresa a identificar a los atacantes, quienes de otra manera habrían pasado desapercibidos: la naturaleza de este exploit difiere de un hackeo a un exchange centralizado.

«Gracias al informe de una sola víctima sobre el robo de menos de 1 $BTC, descubrimos un nuevo ataque durante el cual se extrajeron 12 $BTC de 126 direcciones», escribió Thorn.

Según datos de Galaxy Research, la estimación de pérdidas por el exploit de Coldcard ha aumentado a $100 millones en tres oleadas confirmadas de ataques. También se identificó una cuarta oleada, lo que podría elevar las pérdidas totales a unos $130 millones en Bitcoin.

El ataque ha reavivado el debate sobre la seguridad y la conveniencia de almacenar Bitcoin en carteras frías.

«$2 en protección contra IA» podrían haber prevenido el exploit — opinión de Dragonfly

Aproximadamente $2 gastados en verificar el código con IA podrían haber prevenido el exploit de Coldcard — así comentó Haseeb Qureshi, socio director de Dragonfly, sobre los informes en redes sociales que indican que algunos modelos de inteligencia artificial detectaron la vulnerabilidad en menos de 20 minutos.

Sin embargo, es poco probable que los modelos de IA hubieran podido detectar esta vulnerabilidad por sí mismos antes de que la información sobre ella se hiciera pública.

Vulnerabilidad en la configuración de la clave privada

Las crecientes capacidades de los modelos de IA reducen significativamente el coste y el tiempo necesarios para descubrir nuevas vulnerabilidades en el ámbito de las criptomonedas. Además, el propio mecanismo de generación de la clave privada del dispositivo pudo haber influido en el éxito del ataque a Coldcard.

El nivel de entropía de la clave privada de Coldcard era de solo 40 bits — notablemente inferior al estándar adoptado por otras carteras, donde una frase semilla de 12 palabras proporciona 128 bits de entropía. Esta desviación del estándar comúnmente aceptado fue el resultado de un error en el firmware, que simplificó considerablemente la tarea para los atacantes.

El coste de descubrir vulnerabilidades similares seguirá disminuyendo a medida que aumenten las capacidades de los modelos de IA y se utilicen de manera más amplia tanto en ciberseguridad como en la realización de ataques.

El ataque a Coldcard sigue siendo uno de los mayores incidentes en la historia de las carteras hardware: las pérdidas confirmadas ascienden a $100 millones, y podrían aumentar a unos $130 millones con la cuarta oleada. La participación de más de 15 atacantes independientes muestra cuán ampliamente se difundió la información sobre la vulnerabilidad tras su divulgación.

Opinión de la IA

Desde la perspectiva del análisis de datos automático, el caso de Coldcard recuerda a la historia de la vulnerabilidad «Milk Sad», descubierta en 2023 en la herramienta Libbitcoin Explorer. En ese caso, el generador de claves limitaba la entropía a solo 32 bits en lugar de los 256 requeridos, lo que permitió a los atacantes recuperar las claves privadas de miles de carteras. El paralelismo es ilustrativo: los 40 bits de entropía de Coldcard superan la cifra de Libbitcoin, pero siguen siendo órdenes de magnitud inferiores a los 128 bits estándar, lo que significa que este tipo de errores en el firmware pueden repetirse en diferentes productos independientemente de su reputación.

Preguntas relacionadas

Q¿Cuántos atacantes aprovecharon la vulnerabilidad de la cartera fría Coldcard según Alex Thorn de Galaxy Digital?

ASegún Alex Thorn, jefe de investigación de Galaxy Digital, más de 15 atacantes individuales aprovecharon la vulnerabilidad de Coldcard.

Q¿Qué cantidad mínima de Bitcoin, reportada por una víctima, ayudó a descubrir un nuevo ataque que extrajo 12 BTC de 126 direcciones?

AEl reporte de una víctima sobre el robo de menos de 1 BTC permitió descubrir un nuevo ataque que extrajo 12 BTC de 126 direcciones.

QSegún las estimaciones de Galaxy Research, ¿a cuánto ascienden las pérdidas confirmadas de la vulnerabilidad Coldcard y cuál podría ser el total con una cuarta ola?

ALas pérdidas confirmadas ascienden a 100 millones de dólares. Incluyendo una cuarta ola detectada, las pérdidas totales podrían alcanzar aproximadamente 130 millones de dólares en Bitcoin.

Q¿Qué opinó Haseeb Qureshi de Dragonfly sobre la posibilidad de prevenir la vulnerabilidad de Coldcard utilizando IA?

AHaseeb Qureshi comentó que aproximadamente 2 dólares gastados en verificar el código con IA podrían haber prevenido la explotación, ya que algunos modelos de IA detectaron la vulnerabilidad en menos de 20 minutos.

Q¿Cuál fue el nivel de entropía del clave privada en Coldcard y cómo se compara con el estándar de las frases semilla de 12 palabras?

AEl nivel de entropía de la clave privada de Coldcard era de solo 40 bits, significativamente más bajo que el estándar de 128 bits que proporciona una frase semilla de 12 palabras. Este error en el firmware facilitó el trabajo de los atacantes.

Lecturas Relacionadas

Fun Coffee ofreció a los inversores obtener un rendimiento anual del 278% invirtiendo USDT

Fun Coffee, una empresa que afirma dedicarse a la investigación de equipos de café de alta tecnología y a la mejora genética de plantas de café, ha sido señalada por las autoridades de Hong Kong como un posible esquema fraudulento. La plataforma atraía a inversores prometiendo un rendimiento anual del 278% mediante la inversión en criptomonedas USDT. Por ejemplo, prometía una ganancia de unos 129.000 USDT (aproximadamente 1 millón de dólares de Hong Kong) tras una inversión de 29.800 USDT durante 570 días. La policía de Hong Kong ha recibido 225 quejas y ha realizado arrestos. Los organizadores realizaban seminarios, incentivaban a los usuarios a reclutar a familiares y amigos, y pedían transferencias de criptomonedas a direcciones proporcionadas por ellos para comprar "paquetes de inversión". A pesar de haber sido incluida en la lista de proyectos sospechosos por el regulador de valores de Hong Kong (SFC) y de haber sido señalada como una posible pirámide financiera por las autoridades vietnamitas, la empresa continúa expandiéndose agresivamente en China continental, Corea y Singapur. Hong Kong ha implementado recientemente sanciones penales, incluyendo multas y penas de prisión, para quienes promocionen stablecoins sin la licencia correspondiente, y está considerando fortalecer la regulación sobre los servicios de custodia y los corredores de criptoactivos.

cryptonews.ruHace 25 min(s)

Fun Coffee ofreció a los inversores obtener un rendimiento anual del 278% invirtiendo USDT

cryptonews.ruHace 25 min(s)

Trading

Spot
活动图片