¿Significan los ataques a Coldcard que ahora todas las carteras de hardware son inseguras?

cointelegraphPublicado a 2026-08-05Actualizado a 2026-08-05

Resumen

El fallo de generación de entropía en las carteras frías Coldcard, descubierto el 31 de julio, ha permitido el robo de más de 1.596 Bitcoin. El problema, presente durante más de cinco años en ciertas versiones de firmware, debilitaba la aleatoriedad al crear claves privadas, haciendo a las carteras vulnerables. El incidente ha reavivado el debate sobre la seguridad de las carteras de hardware. Fabricantes como Ledger, Trezor y Foundation destacan sus diferentes enfoques: Ledger confía en elementos de seguridad certificados, Trezor combina múltiples fuentes de entropía y Foundation apuesta por el código abierto y verificable. Expertos subrayan que la falla no condena a todas las carteras, sino que expone un error específico. Sin embargo, sirve como advertencia para toda la industria sobre la necesidad de estándares más robustos, verificaciones independientes y arquitecturas que no dependan de un único punto de fallo. Se recomienda a los usuarios de Coldcard seguir las instrucciones de migración y, a largo plazo, considerar el uso de firmas múltiples (multisig) para una custodia más resiliente.

Justo cuando pensabas que la moral del mercado de las criptomonedas no podía hundirse más, llega el fallo de entropía de Coldcard para demostrarte que estabas equivocado.

El descubrimiento de una falla en una de las carteras de hardware con más trayectoria en la industria el pasado viernes sirve como un crudo recordatorio de que no existe un lugar perfectamente seguro para poner todo tu Bitcoin.

Coldcard reveló el fallo en la generación de entropía que afecta a múltiples dispositivos Coldcard el 31 de julio. Desde entonces, investigadores de Galaxy Digital afirman que los atacantes han podido robar más de 1,596 Bitcoins valorados en al menos 100 millones de dólares a través de varios ataques coordinados.

Los fabricantes de carteras ahora se ven obligados a explicar un proceso en el que la mayoría de los usuarios nunca piensa: cómo su cartera genera la clave privada para proteger su Bitcoin.

Michael Tanguma, director de producto de la firma de custodia de Bitcoin Onramp Bitcoin, le dice a Magazine:

"Todo el modelo descansa en la confianza de que el proveedor lo hizo bien [...] Casi ningún individuo puede auditar el hardware, el firmware y la generación de entropía subyacente en su dispositivo."

Coinkite, la empresa detrás de Coldcard, ha publicado parches de firmware y ha dicho a los usuarios afectados que migren sus fondos, pero el incidente ha sacudido a los HODLers de Bitcoin hasta la médula, y plantea una pregunta incómoda:

Si las carteras Coldcard pueden ser explotadas, ¿significa eso que todas las carteras de hardware son potencialmente inseguras?

Un error oculto en los cimientos

La vulnerabilidad de Coldcard no explotó a Bitcoin en sí ni rompió la criptografía moderna, sino que atacó algo mucho más fundamental: la aleatoriedad.

Toda cartera de Bitcoin comienza generando una frase semilla a partir de un conjunto de datos aleatorios, lo que significa que esa aleatoriedad debe ser suficientemente impredecible para que las claves privadas resultantes sean efectivamente imposibles de adivinar. La entropía se refiere a cuán aleatorio es.

Si esa aleatoriedad se debilita por cualquier motivo, los atacantes pueden reducir el número de claves posibles que se podrían generar y eventualmente encontrar una manera de reproducirlas.

Relacionado: El hackeo de Coldcard provoca el mayor movimiento de menos de 1 BTC desde FTX: CryptoQuant

Coinkite alertó por primera vez a los usuarios el 31 de julio de que las carteras creadas en el firmware afectado deberían considerarse en riesgo y les dijo a los clientes que migraran los fondos a carteras recién generadas. A medida que los investigadores profundizaban en el error en los días siguientes, su atención rápidamente se centró en cómo una falla en una parte tan crítica de la cartera había pasado desapercibida durante más de cinco años.

El desarrollador de Core Lightning, Dustin Dettmer, sugirió que podría haberse originado durante cambios en el firmware realizados en 2021.

Él cree que el código destinado a interactuar con el generador de números aleatorios de hardware, en su lugar, lo desactivó, lo que provocó que la creación de la cartera recurriera al generador de números pseudoaleatorios Yasmarang de MicroPython, más débil.

Su teoría se ha convertido en una de las principales explicaciones de cómo el error pudo haber entrado en el firmware de producción, aunque Coinkite no ha confirmado esa secuencia exacta de eventos y dice que publicará un análisis técnico post-mortem completo "pronto". Un portavoz de Coinkite le dice a Magazine:

"Ciertas versiones de firmware tenían una ruta alternativa (fallback) en la generación de semillas que podría producir entropía débil cuando se generaba en el propio firmware del dispositivo."

Los dispositivos donde los usuarios generaron su propia entropía mediante lanzamientos de dados o métodos manuales similares "no se vieron afectados por esta ruta alternativa específica", dice el portavoz.

La generación débil de números aleatorios (RNG) no es algo sin precedentes, pero a diferencia de muchas otras fallas de seguridad, es difícil de detectar.

El experto en seguridad de Bitcoin Jameson Lopp señaló que las vulnerabilidades del RNG han afectado previamente a una larga lista de carteras y bibliotecas de criptomonedas, que van desde la cartera Android de Blockchain.com hasta Trust Wallet.

La generación débil de números aleatorios no es un problema nuevo. Fuente: Jameson Lopp

Vincent Bouzon, director de seguridad de productos de Ledger, le dice a Magazine que "la aleatoriedad débil pasa las pruebas de salida", lo que significa que los generadores de números aleatorios comprometidos aún pueden producir valores que parecen aleatorios, lo que dificulta la identificación de fallas.

Diferentes carteras, diferentes supuestos de aleatoriedad

Los fabricantes de carteras de hardware coinciden en que la generación segura de entropía es innegociable, pero adoptan diferentes enfoques para lograrla.

Relacionado: Una vulnerabilidad en la app de Ledger para Zilliqa permite a atacantes recuperar las claves privadas del firmante

La filosofía de Ledger se centra en el hardware de seguridad dedicado. Bouzon dice que los dispositivos Ledger generan semillas utilizando un verdadero generador de números aleatorios integrado en un Elemento Seguro certificado. La fuente de entropía está certificada bajo el estándar AIS-31 PTG.2 y el Elemento Seguro se somete a la certificación Common Criteria. Él dice:

"Este incidente de Coldcard fue una falla en una implementación específica, no un veredicto sobre la autocustodia segura [...] La generación de esa entropía debe estar anclada en hardware seguro, con una arquitectura que no pueda degradarse silenciosamente a una fuente basada en software que no sea de confianza."

Generar aleatoriedad de alta calidad es donde todo el sistema vive o muere. Fuente: Charles Guillemet

Por su parte, Trezor combina la aleatoriedad generada dentro del dispositivo con la aleatoriedad suministrada por la computadora host, en lugar de depender de una única fuente de entropía, y los modelos más nuevos también incorporan fuentes de hardware adicionales.

La empresa también incluye comprobaciones de entropía para confirmar que el dispositivo realmente contribuyó con aleatoriedad impredecible durante la creación de la cartera. Tomáš Sušánka, director técnico de Trezor, le dice a Magazine:

"La conclusión para toda la industria es que la aleatoriedad no puede depender de una única fuente o de que una única línea de código sea correcta."

La cartera Passport de Foundation también confía en múltiples fuentes de entropía mientras enfatiza la transparencia. El director ejecutivo Zach Herbert dice que Passport combina la aleatoriedad generada por componentes de hardware separados antes de crear una cartera.

El firmware también se publica como software libre y de código abierto con compilaciones reproducibles, para que investigadores independientes puedan verificar que el software que se ejecuta en el dispositivo coincide con el código publicado. Herbert dice:

"El error en sí era específico de Coldcard [...] La advertencia más grande es que esto pasó desapercibido durante más de cinco años mientras la gente confiaba en el producto con cantidades de dinero que cambian la vida."

Confianza, transparencia y verificación

La verdadera división entre Ledger, Trezor y Foundation no es sobre la importancia de la aleatoriedad, sino sobre cómo los usuarios pueden estar seguros de que realmente está funcionando.

Ledger argumenta que la certificación independiente proporciona la mayor garantía. Foundation confía en el desarrollo de código abierto, compilaciones reproducibles y dar la bienvenida a investigadores externos, y Trezor combina firmware abierto con fuentes de entropía en capas para evitar depender de un solo componente.

El enfoque de Coinkite en cuanto a la divulgación de fallos de seguridad también ha sido criticado, con varios desarrolladores de Bitcoin criticando a la empresa por respuestas pasadas a informes de vulnerabilidades y la ausencia de un programa tradicional de recompensas por errores (bug bounty).

Relacionado: Los temores de una epidemia de hacks DeFi impulsados por IA están exagerados por ahora, pero no por mucho

Herbert argumenta que dar la bienvenida a investigadores externos es en sí mismo parte de la construcción de productos seguros, junto con el desarrollo de código abierto y las auditorías independientes.

Nick Percoco, director de seguridad de Kraken y ex director de seguridad de Uptake, ve el incidente de Coldcard como una oportunidad para que la industria adopte estándares más sólidos, sin importar la filosofía de diseño que elijan los fabricantes.

"La falla de entropía de Coldcard debería ser una llamada de atención para toda la industria de las carteras de hardware", dijo, argumentando que los esquemas de certificación actuales a menudo validan componentes individuales sin confirmar que el firmware de producción los esté utilizando correctamente.

La falla de entropía de Coldcard debería ser una llamada de atención. Fuente: Nick Percoco

Percoco propuso un estándar de garantía específico para la industria que requiera la validación independiente de las fuentes de entropía, la verificación de que el firmware llama al generador de números aleatorios de hardware previsto y la certificación vinculada a versiones específicas de hardware y firmware.

Pero el debate va más allá de la implementación técnica, con voces como la de Herbert argumentando que el desarrollo de código abierto también moldea la cultura de seguridad. Él señala los programas de recompensas por errores y la participación constructiva con investigadores independientes como partes esenciales del desarrollo seguro de productos.

¿Qué deberían hacer los Bitcoineros ahora?

Para los usuarios de Coldcard, su prioridad inmediata es seguir las instrucciones de migración de Coinkite si creen que sus carteras se crearon utilizando el firmware afectado.

A largo plazo, los Bitcoineros en general deberían usar este episodio como un momento de aprendizaje, con expertos como Tanguma enfatizando la necesidad de evitar arquitecturas de diseño en las que cualquier falla única pueda comprometer sus fondos. Él dice:

"Hoy, de manera realista, quieres multisig y entropía generada de forma independiente [...] La mitigación que realmente escala es arquitectónica: configuraciones donde ningún dispositivo, proveedor o institución individual, al estar equivocado, puede perder los fondos."

Así que, por ahora, la respuesta parece ser no; no todas las carteras de hardware son inseguras.

El incidente de Coldcard expuso una falla en una implementación, pero también ha obligado a los fabricantes a levantar el velo sobre el proceso en el corazón de la autocustodia: generar un secreto que nadie más pueda predecir.

Magazine: La obsesión por las 100x: Los fundamentos ganan importancia a medida que las criptomonedas maduran

Criptos en tendencia

Preguntas relacionadas

Q¿Qué fue el fallo de entropía de Coldcard y cuáles fueron sus consecuencias?

AEl fallo de entropía de Coldcard fue una vulnerabilidad en la generación de números aleatorios en ciertas versiones del firmware de las carteras hardware Coldcard. Este error debilitaba la aleatoriedad (entropía) utilizada para crear la frase semilla, permitiendo a los atacantes predecir o reproducir claves privadas. Como consecuencia, se robaron más de 1.596 Bitcoin (valorados en al menos 100 millones de dólares) en varios ataques coordinados.

QSegún el artículo, ¿el incidente de Coldcard significa que todas las carteras hardware son inseguras?

ANo. El artículo concluye que el incidente de Coldcard expuso una falla en una implementación específica, no una condena general de las carteras hardware o de la auto-custodia segura. Diferentes fabricantes (como Ledger, Trezor y Foundation) emplean distintos enfoques y arquitecturas para generar entropía de manera segura, lo que mitiga el riesgo de un punto único de fallo.

Q¿Cómo generan entropía de forma segura otras carteras hardware mencionadas, como Ledger y Trezor?

ALedger utiliza un generador de números aleatorios verdadero (TRNG) integrado en un Elemento Seguro certificado, con fuentes de entropía certificadas bajo el estándar AIS-31 PTG.2. Trezor combina la aleatoriedad generada dentro del dispositivo con la suministrada por el ordenador anfitrión, utilizando múltiples fuentes, y sus modelos nuevos incorporan fuentes de hardware adicionales. Ambas enfatizan no depender de una única fuente de entropía.

Q¿Qué lecciones o recomendaciones surgen del incidente para los usuarios de Bitcoin?

ALos expertos recomiendan, a largo plazo, adoptar configuraciones arquitectónicas robustas donde un solo fallo no pueda comprometer los fondos. Específicamente, sugieren el uso de firmas múltiples (multisig) y entropía generada de forma independiente. Para los usuarios de Coldcard afectados, la prioridad inmediata es seguir la guía de migración de fondos proporcionada por Coinkite.

Q¿Qué críticas o debates sobre transparencia y seguridad surgieron tras el fallo de Coldcard?

AEl incidente generó debates sobre la transparencia y la cultura de seguridad. Se criticó el enfoque de Coinkite en las divulgaciones de seguridad y la falta de un programa tradicional de recompensas por errores (bug bounty). Por otro lado, se destacaron diferentes filosofías: Ledger apuesta por certificaciones independientes, mientras que Foundation y Trezor enfatizan el código abierto, builds reproducibles y la participación de investigadores externos como parte fundamental de la seguridad.

Lecturas Relacionadas

La cesta más grande de Robinhood

Hace unas semanas, llamé a Robinhood un supermercado financiero por integrar todas las necesidades financieras de un estadounidense en una plataforma. Su estrategia no depende solo de atraer nuevos clientes, sino de profundizar la relación con los existentes. Esto se refleja en sus resultados del Q2 de 2026, donde el ingreso promedio por usuario (ARPU) creció un 24%, triplicando la tasa de crecimiento de la base de clientes pagantes. El motor clave es su suscripción Gold, cuyo número de miembros casi se duplicó en dos años, alcanzando el 17% de los usuarios. Un miembro Gold tiene 4.2 veces más activos custodiados y es 3.1 veces más propenso a usar productos de jubilación. La mitad de los nuevos clientes se suscriben a Gold, mostrando una poderosa capacidad de venta cruzada. Dos catalizadores futuros son Robinhood Chain (su cadena de bloques nativa) y la próxima función Social. La cadena permite composabilidad entre productos (ej. tokenizar acciones, usarlas como garantía para un préstamo e invertir en futuros), integrando la venta cruzada en la infraestructura. El flujo social interno pretende capturar el proceso de descubrimiento de ideas de inversión, aumentando la confianza y la actividad dentro del ecosistema. Con 13 líneas de negocio que generan más de $100M en ingresos anuales recurrentes, Robinhood mitiga la ciclicidad. La diversificación (transacciones, suscripciones, márgenes, cuentas de ahorro, etc.) estabiliza los ingresos generales. Su ventaja única es transformar una relación con el cliente en un nodo de ingresos diversificado y compuesto, que abarca finanzas tradicionales y cripto, potenciado por su cadena de bloques.

marsbitHace 47 min(s)

La cesta más grande de Robinhood

marsbitHace 47 min(s)

Alemania ha perdido el primer lugar que mantuvo durante décadas, China se ha convertido silenciosamente en el número uno mundial en máquinas herramienta

China alcanzó el primer lugar mundial en exportaciones de máquinas-herramienta en 2025, con un volumen de 86.000 millones de euros, superando por primera vez a Alemania. Este hito marca un giro significativo para una industria que históricamente dependió de importaciones de alta gama y enfrentó restricciones tecnológicas. El camino estuvo plagado de desafíos técnicos fundamentales, como el control de la precisión bajo efectos térmicos, la vibración y el desgaste en componentes clave como husillos, tornillos de bolas y sistemas de control numérico (CNC). Durante años, la dependencia de estos componentes de alta gama superó el 90%. El cambio comenzó con el "Proyecto Nacional 04" (2009-2020), que elevó la tasa de localización de sistemas CNC de gama alta del 1% al 31,9% y mejoró la confiabilidad de las máquinas. El impulso decisivo vino del dinámico mercado local, especialmente de la industria de vehículos de nueva energía. Esta demandó soluciones nuevas, como centros de mecanizado de gran formato para carrocerías de fundición a presión integral y equipos especializados para carcasas de baterías, creando una oportunidad de innovación en igualdad de condiciones para los fabricantes chinos. Aunque la exportación total es ahora la mayor del mundo, dominada por máquinas de mecanizado especial (como por electroerosión o láser) y con destino principal a mercados asiáticos, el sector reconoce que la competitividad técnica integral aún no está a la par con los líderes tradicionales. Retos persistentes incluyen una baja tasa de localización en máquinas-herramienta de precisión para automoción y, crucialmente, la construcción de una red global de servicios postventa que genere la misma confianza a largo plazo que tienen las marcas establecidas. El verdadero éxito se medirá cuando los clientes globales confíen plenamente en equipos "Made in China" para sus líneas de producción críticas durante la próxima década.

marsbitHace 1 hora(s)

Alemania ha perdido el primer lugar que mantuvo durante décadas, China se ha convertido silenciosamente en el número uno mundial en máquinas herramienta

marsbitHace 1 hora(s)

Trading

Spot

Artículos destacados

Cómo comprar T

¡Bienvenido a HTX.com! Hemos hecho que comprar Threshold Network Token (T) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Threshold Network Token (T) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Threshold Network Token (T)Después de comprar tu Threshold Network Token (T), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Threshold Network Token (T)Tradear fácilmente con Threshold Network Token (T) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

719 Vistas totalesPublicado en 2024.12.10Actualizado en 2026.06.02

Cómo comprar T

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de T (T).

活动图片