15 atacantes aprovecharon la vulnerabilidad de la cartera fría Coldcard

cryptonews.ruPublicado a 2026-08-05Actualizado a 2026-08-05

Resumen

Más de 15 atacantes independientes explotaron una vulnerabilidad en la cartera fría Coldcard, según Alex Thorn de Galaxy Digital, basándose en nuevos informes de víctimas. Las denuncias ayudaron a identificar a los atacantes, que de otro modo hubieran pasado desapercibidos. Una sola víctima que reportó el robo de menos de 1 BTC permitió descubrir un ataque que drenó 12 BTC de 126 direcciones. Las pérdidas estimadas por el exploit ascienden a 100 millones de dólares en tres oleadas confirmadas, y una cuarta podría elevarlas a unos 130 millones. Este incidente ha reavivado el debate sobre la seguridad de las carteras frías. Haseeb Qureshi de Dragonfly señaló que unos 2 dólares gastados en verificar el código con IA podrían haber prevenido la vulnerabilidad, ya que algunos modelos la detectaron en menos de 20 minutos, aunque es poco probable que lo hicieran antes de su divulgación pública. La vulnerabilidad radicaba en una configuración defectuosa de la clave privada: Coldcard generaba claves con solo 40 bits de entropía, muy por debajo del estándar de 128 bits común en frases semilla de 12 palabras. Este error en el firmware facilitó enormemente el ataque. A medida que las capacidades de la IA avancen, el coste de descubrir tales fallos disminuirá. El ataque a Coldcard, uno de los mayores en la historia de las carteras hardware, muestra cómo los errores de firmware pueden repetirse en distintos productos. Se compara con la vulnerabilidad "Milk Sad" de 2023 en Libbitcoin Exp...

Más de 15 atacantes independientes aprovecharon la vulnerabilidad de Coldcard — según una estimación proporcionada por Alex Thorn, jefe de investigación de Galaxy Digital, basándose en nuevos informes de las víctimas. Thorn comentó en la red social X que las quejas de las víctimas ayudaron a la empresa a identificar a los atacantes, quienes de otra manera habrían pasado desapercibidos: la naturaleza de este exploit difiere de un hackeo a un exchange centralizado.

«Gracias al informe de una sola víctima sobre el robo de menos de 1 $BTC, descubrimos un nuevo ataque durante el cual se extrajeron 12 $BTC de 126 direcciones», escribió Thorn.

Según datos de Galaxy Research, la estimación de pérdidas por el exploit de Coldcard ha aumentado a $100 millones en tres oleadas confirmadas de ataques. También se identificó una cuarta oleada, lo que podría elevar las pérdidas totales a unos $130 millones en Bitcoin.

El ataque ha reavivado el debate sobre la seguridad y la conveniencia de almacenar Bitcoin en carteras frías.

«$2 en protección contra IA» podrían haber prevenido el exploit — opinión de Dragonfly

Aproximadamente $2 gastados en verificar el código con IA podrían haber prevenido el exploit de Coldcard — así comentó Haseeb Qureshi, socio director de Dragonfly, sobre los informes en redes sociales que indican que algunos modelos de inteligencia artificial detectaron la vulnerabilidad en menos de 20 minutos.

Sin embargo, es poco probable que los modelos de IA hubieran podido detectar esta vulnerabilidad por sí mismos antes de que la información sobre ella se hiciera pública.

Vulnerabilidad en la configuración de la clave privada

Las crecientes capacidades de los modelos de IA reducen significativamente el coste y el tiempo necesarios para descubrir nuevas vulnerabilidades en el ámbito de las criptomonedas. Además, el propio mecanismo de generación de la clave privada del dispositivo pudo haber influido en el éxito del ataque a Coldcard.

El nivel de entropía de la clave privada de Coldcard era de solo 40 bits — notablemente inferior al estándar adoptado por otras carteras, donde una frase semilla de 12 palabras proporciona 128 bits de entropía. Esta desviación del estándar comúnmente aceptado fue el resultado de un error en el firmware, que simplificó considerablemente la tarea para los atacantes.

El coste de descubrir vulnerabilidades similares seguirá disminuyendo a medida que aumenten las capacidades de los modelos de IA y se utilicen de manera más amplia tanto en ciberseguridad como en la realización de ataques.

El ataque a Coldcard sigue siendo uno de los mayores incidentes en la historia de las carteras hardware: las pérdidas confirmadas ascienden a $100 millones, y podrían aumentar a unos $130 millones con la cuarta oleada. La participación de más de 15 atacantes independientes muestra cuán ampliamente se difundió la información sobre la vulnerabilidad tras su divulgación.

Opinión de la IA

Desde la perspectiva del análisis de datos automático, el caso de Coldcard recuerda a la historia de la vulnerabilidad «Milk Sad», descubierta en 2023 en la herramienta Libbitcoin Explorer. En ese caso, el generador de claves limitaba la entropía a solo 32 bits en lugar de los 256 requeridos, lo que permitió a los atacantes recuperar las claves privadas de miles de carteras. El paralelismo es ilustrativo: los 40 bits de entropía de Coldcard superan la cifra de Libbitcoin, pero siguen siendo órdenes de magnitud inferiores a los 128 bits estándar, lo que significa que este tipo de errores en el firmware pueden repetirse en diferentes productos independientemente de su reputación.

Preguntas relacionadas

Q¿Cuántos atacantes aprovecharon la vulnerabilidad de la cartera fría Coldcard según Alex Thorn de Galaxy Digital?

ASegún Alex Thorn, jefe de investigación de Galaxy Digital, más de 15 atacantes individuales aprovecharon la vulnerabilidad de Coldcard.

Q¿Qué cantidad mínima de Bitcoin, reportada por una víctima, ayudó a descubrir un nuevo ataque que extrajo 12 BTC de 126 direcciones?

AEl reporte de una víctima sobre el robo de menos de 1 BTC permitió descubrir un nuevo ataque que extrajo 12 BTC de 126 direcciones.

QSegún las estimaciones de Galaxy Research, ¿a cuánto ascienden las pérdidas confirmadas de la vulnerabilidad Coldcard y cuál podría ser el total con una cuarta ola?

ALas pérdidas confirmadas ascienden a 100 millones de dólares. Incluyendo una cuarta ola detectada, las pérdidas totales podrían alcanzar aproximadamente 130 millones de dólares en Bitcoin.

Q¿Qué opinó Haseeb Qureshi de Dragonfly sobre la posibilidad de prevenir la vulnerabilidad de Coldcard utilizando IA?

AHaseeb Qureshi comentó que aproximadamente 2 dólares gastados en verificar el código con IA podrían haber prevenido la explotación, ya que algunos modelos de IA detectaron la vulnerabilidad en menos de 20 minutos.

Q¿Cuál fue el nivel de entropía del clave privada en Coldcard y cómo se compara con el estándar de las frases semilla de 12 palabras?

AEl nivel de entropía de la clave privada de Coldcard era de solo 40 bits, significativamente más bajo que el estándar de 128 bits que proporciona una frase semilla de 12 palabras. Este error en el firmware facilitó el trabajo de los atacantes.

Lecturas Relacionadas

Los ganadores se lo llevan todo: primer ETF de Bitcoin al contado liquidado, la supervivencia de los pequeños actores es crítica

**Hashdex cierra su ETF de Bitcoin en efectivo, el primero en liquidarse en EE.UU.** El 3 de agosto, la gestora de activos Hashdex anunció el cierre y liquidación de su ETF de Bitcoin en efectivo (DEFI), el primero en tomar esta decisión en el mercado estadounidense. El fondo, con solo 1470 millones de dólares en activos bajo gestión, cesará su cotización el 17 de agosto. Hashdex atribuyó la medida a su reducido tamaño, baja liquidez, altos costes operativos y escaso interés de los inversores. DEFI, lanzado originalmente como ETF de futuros en 2022, se convirtió en un ETF de Bitcoin en efectivo en marzo de 2024 con una comisión del 0,25%. A pesar de un rendimiento acumulado del 166%, sus activos nunca superaron los 17,54 millones de dólares. El mercado de ETFs de Bitcoin en EE.UU. está altamente concentrado: los cinco mayores fondos controlan casi la totalidad de los 777.000 millones de dólares de activos. El líder, iShares Bitcoin Trust de BlackRock, posee más del 60% del mercado. Los ingresos por comisiones de DEFI, de solo unos 36.700 dólares anuales, no cubrían los costes operativos mínimos, estimados entre 500.000 y un millón de dólares anuales. Hashdex, de origen brasileño, enfrentaba además desventajas estructurales frente a gigantes como BlackRock o Fidelity, que cuentan con bases de clientes establecidas y menores costes de captación. Tras el cierre de DEFI, otros ETFs pequeños como WisdomTree BTCW (143 millones de dólares) podrían enfrentar presiones similares si sus activos disminuyen. La salida de Hashdex refleja la dinámica de "el ganador se lleva todo" en este sector emergente, donde los jugadores pequeños luchan por alcanzar la escala necesaria para ser rentables.

marsbitHace 33 min(s)

Los ganadores se lo llevan todo: primer ETF de Bitcoin al contado liquidado, la supervivencia de los pequeños actores es crítica

marsbitHace 33 min(s)

Trading

Spot
活动图片