La comunidad surcoreana de poseedores de bitcoin prácticamente no sufrió pérdidas directas durante el ataque a la billetera de hardware Coldcard, a pesar de que el dispositivo estaba ampliamente difundido precisamente entre los usuarios locales más experimentados. Un error en la generación de números aleatorios en ciertos modelos de Coldcard permitió a los atacantes acceder a frases semilla vulnerables y retirar bitcoins de al menos 15 direcciones. Las pérdidas totales superaron los 1.596 $BTC — aproximadamente $130 millones —, y los afectados resultaron ser miles de direcciones.
El fabricante respondió al incidente decidiendo destruir los lotes restantes de dispositivos vulnerables e instó a los usuarios a generar nuevas frases semilla. Según datos de analistas independientes, el número de direcciones afectadas alcanzaba unas 7.300, y considerando casos supuestos pero no confirmados, el volumen total de pérdidas podría ascender a 2.000 $BTC.
En este contexto, Corea del Sur destaca notablemente: los informes locales registran un daño mínimo, aunque los poseedores experimentados precisamente allí fueron de los primeros en usar Coldcard por su función de almacenamiento "en frío" sin conexión a la red. El analista Koji Higashi explicó esta brecha no como una suerte técnica, sino como una cultura arraigada durante años de enfoque independiente y cauteloso hacia el almacenamiento de activos dentro de la comunidad local.
Generación manual en lugar de confiar en el firmware
Los líderes de la comunidad coreana llevan tiempo promoviendo la idea de generar frases semilla y entropía independientemente del dispositivo, sin depender del generador de números aleatorios integrado de ningún fabricante. Los métodos recomendados son deliberadamente analógicos:
-
lanzamiento de dados o lanzamiento de una moneda para obtener aleatoriedad verdadera;
-
creación de una frase mnemotécnica BIP39 completamente sin conexión, sin dispositivos conectados;
-
para una frase de 12 palabras — 128 lanzamientos de moneda, para una de 24 palabras — 256, convirtiendo el código binario a decimal usando una calculadora normal, no un smartphone.
Las guías locales describen este procedimiento paso a paso de manera detallada. Lo siguiente es verificar las palabras obtenidas con una lista impresa de BIP39 y usar herramientas sin conexión como SeedSigner únicamente para comprobar la suma de comprobación, sin conectarse a la red en ninguna de las etapas.
Por qué las comunidades angloparlantes sufrieron más
Los partidarios angloparlantes del almacenamiento independiente de activos, a pesar de su alto nivel de alfabetización técnica, sufrieron en promedio pérdidas mucho más significativas. Higashi asocia esto con las características de los flujos de información dentro de la comunidad:
-
excesiva dependencia de influencers, algunos de los cuales tienen acuerdos de patrocinio o vínculos estrechos con el fabricante de Coldcard — la empresa Coinkite —, lo que pudo aumentar la confianza injustificada en las declaraciones sobre la seguridad del dispositivo;
-
efecto eco: la solidaridad ideológica general dentro de la comunidad reforzaba la confianza en el producto, cuya vulnerabilidad nadie verificaba de forma independiente;
-
los líderes coreanos actuaron de manera diferente — sin vínculos comerciales o personales con el fabricante, daban una evaluación más neutral de los riesgos, y sus seguidores realmente seguían estos consejos.
El principio de bitcoin "no confíes, verifica" resultó aplicable en este caso no solo al código, sino también a las fuentes de información. La conclusión práctica de esta historia es simple: crear frases semilla de forma manual usando métodos físicos donde sea posible, y por defecto no confiar en el generador de números aleatorios integrado de ningún dispositivo.
Opinión de la IA
Desde el punto de vista del análisis técnico de datos, no todos los métodos de generación manual de frases semilla ofrecen el mismo rendimiento de entropía por unidad de esfuerzo. El lanzamiento de un dado lleva aproximadamente 2.585 bits de información, y el esquema estándar "par/impar" descarta la mayor parte de este volumen, reduciendo cada lanzamiento a un bit, mientras que el procesamiento a través de una función hash puede conservar casi todo el potencial del lanzamiento. Curiosamente, la documentación de Coldcard desde 2020 contiene una instrucción que recomienda 99 lanzamientos de dados para acercarse a una reserva de seguridad de 256 bits.
Una dificultad adicional es que la aleatoriedad física del lanzamiento no garantiza la independencia completa de los resultados ante la fatiga o negligencia de quien lo realiza, mientras que los generadores de hardware basados en procesos de ruido resuelven este problema de otra manera, pero requieren confianza en el propio chip. Cuál de estos compromisos — el manual o el de hardware — es preferible para el usuario masivo, sigue siendo una pregunta abierta.
end-content






