Al menos 15 atacantes explotaron la vulnerabilidad de Coldcard: Galaxy

cointelegraphPublicado a 2026-08-04Actualizado a 2026-08-04

Resumen

Según un informe de Galaxy Digital Research, al menos 15 atacantes distintos han explotado la vulnerabilidad de la billetera de hardware Coldcard, aumentando las pérdidas estimadas a unos 100 millones de dólares y potencialmente hasta 130 millones. La vulnerabilidad, relacionada con un bajo nivel de entropía en la generación de claves privadas, ha reavivado el debate sobre la seguridad del almacenamiento en frío. Un socio de Dragonfly sugirió que un "endurecimiento por IA" mínimo podría haber prevenido el ataque, citando pruebas donde modelos de IA recrearon la falla en minutos. Sin embargo, expertos señalan que estas pruebas no fueron ciegas y se realizaron después de que la vulnerabilidad fuera pública. Se espera que las capacidades de la IA reduzcan aún más el coste y tiempo para descubrir este tipo de fallos en criptomonedas.

Al menos 15 atacantes diferentes han explotado la vulnerabilidad de Coldcard, según el jefe de investigación de Galaxy Digital, Alex Thorn, citando nuevos informes de víctimas recibidos desde el incidente.

Thorn dijo el martes que los informes de las víctimas ayudaron a la empresa a identificar nuevos atacantes que de otra manera habrían pasado desapercibidos, ya que la naturaleza de la explotación era diferente de un hackeo a un exchange centralizado.

"Debido al informe de una sola víctima sobre menos de 1 BTC robado, identificamos un nuevo ataque con 12 BTC extraídos de 126 direcciones", escribió Thorn en una publicación de X el martes.

Las pérdidas estimadas por la explotación de Coldcard han aumentado a 100 millones de dólares en tres oleadas de ataques confirmadas, según Galaxy Research. La empresa también identificó una cuarta oleada sospechosa que podría elevar las pérdidas totales a unos 130 millones de dólares en Bitcoin (BTC).

El ataque en curso reavivó el debate sobre la seguridad de las billeteras de almacenamiento en frío y si los usuarios están más seguros al mantener su propio Bitcoin.

Un endurecimiento con IA por valor de 2 dólares podría haber evitado la explotación: socio de Dragonfly

Aproximadamente "2 dólares de endurecimiento con IA" podrían haber evitado la explotación de Coldcard, escribió el socio gerente de Dragonfly, Haseeb Qureshi, citando informes de redes sociales que afirman que algunos modelos de IA redescubrieron la vulnerabilidad que condujo al ataque en menos de 20 minutos.

Las declaraciones de Qureshi llegaron en respuesta a múltiples usuarios de redes sociales que afirmaban que Claude pudo regenerar la vulnerabilidad en solo ocho minutos. Argumentó que estos resultados podrían haber sido contaminados por búsquedas web y añadió que el modelo de IA de código abierto GLM 5.2 pudo redescubrir el ataque en 20 minutos con el acceso a la web desactivado.

Sin embargo, es poco probable que los modelos de IA hubieran descubierto esta vulnerabilidad de forma independiente antes de que se hiciera pública, dijo a Cointelegraph Tatsapat Saerejittima, líder de datos de la plataforma de análisis cripto Tokenomist. Dijo:

"La afirmación de que la IA la encontró en 2 minutos provino de un usuario anónimo de Reddit que escaneó el código después de que la vulnerabilidad ya se hubiera hecho pública. No hubo una prueba ciega, no hubo una metodología documentada y no hubo una evaluación de la tasa de falsos positivos del modelo."

Relacionado: La IA no ha desencadenado un 'hackpocalipsis' de DeFi, dice el socio de Dragonfly

Vulnerabilidad observada en la configuración de la clave privada

El cofundador de la empresa de investigación cripto Castle Labs, Francesco, dijo que las crecientes capacidades de los modelos de IA están reduciendo drásticamente el costo y el tiempo que lleva descubrir nuevas vulnerabilidades de criptomonedas, pero añadió que la clave privada de Coldcard podría haber jugado un papel en la vulnerabilidad.

Coldcard utilizó "un nivel de entropía de clave privada (40 bits) mucho más bajo que el estándar adoptado por otras billeteras (una semilla de 12 palabras es de 128 bits), resultado de un error de firmware, lo que facilitó el trabajo", dijo a Cointelegraph.

Francesco, que pidió a Cointelegraph que no usara su apellido, dijo que espera que el costo del descubrimiento de errores continúe disminuyendo a medida que los modelos de IA ganen más capacidades y se vuelvan más prominentes tanto en ciberseguridad como en explotaciones.

Revista: ¿El fracaso de Botanix demuestra que a los Bitcoiners no les importa la DeFi?

Preguntas relacionadas

Q¿Cuántos atacantes diferentes explotaron la vulnerabilidad de Coldcard según los informes recientes?

ASegún Alex Thorn, jefe de investigación de Galaxy Digital, al menos 15 atacantes diferentes han explotado la vulnerabilidad de Coldcard.

Q¿Cuáles son las pérdidas estimadas totales de las tres oleadas de ataque confirmadas de Coldcard?

ALas pérdidas estimadas de las tres oleadas de ataque confirmadas ascienden a 100 millones de dólares, según Galaxy Research.

Q¿Qué afirmó Haseeb Qureshi de Dragonfly que podría haber prevenido la explotación de Coldcard?

AHaseeb Qureshi, socio director de Dragonfly, afirmó que aproximadamente '2 dólares de endurecimiento con IA' podrían haber prevenido la explotación de Coldcard.

Q¿Qué factor mencionó Francesco de Castle Labs que facilitó el trabajo de los atacantes en la vulnerabilidad de Coldcard?

AFrancesco, cofundador de Castle Labs, mencionó que Coldcard utilizaba un nivel de entropía de clave privada (40 bits) mucho más bajo que el estándar de otras billeteras (una semilla de 12 palabras tiene 128 bits), debido a un error de firmware, lo que facilitó el trabajo de los atacantes.

Q¿Cuál fue la principal advertencia de Tatsapat Saerejittima de Tokenomist sobre la afirmación de que la IA descubrió la vulnerabilidad rápidamente?

ATatsapat Saerejittima, líder de datos de Tokenomist, advirtió que la afirmación de que la IA encontró la vulnerabilidad en 2 minutos provenía de un usuario anónimo de Reddit que escaneó el código después de que la vulnerabilidad ya era pública, sin una prueba ciega, metodología documentada o evaluación de la tasa de falsos positivos del modelo.

Lecturas Relacionadas

El que se adentra primero se ahoga: el ocaso de ai16z, pionero de 'Cripto x IA'

El autor reflexiona sobre el colapso de ai16z, un proyecto pionero de "cripto x IA" que en 2024 lideró una ola especulativa de tokens de agentes de IA, alcanzando una capitalización de mercado de $2.600 millones. En 2026, el fundador, Shaw Walters, anunció el cierre definitivo del proyecto, disolviendo la fundación sin recompra de tokens y expresando amargura hacia la comunidad cripto. El artículo analiza la desconexión fundamental entre ambos campos: mientras la narrativa cripto avanzó rápidamente, prevalorizando conceptos de IA antes de su desarrollo real, la industria de la IA maduró por separado, con empresas como Anthropic y OpenAI construyendo productos viables basados en suscripciones y APIs, sin necesidad de tokens. Walters llegó a afirmar que el ecosistema cripto, con su enfoque en la especulación y los conflictos, es incompatible con el espíritu constructor de la IA. La conclusión es que el modelo de "emitir un token para un concepto de IA" ha fracasado, como lo demuestra ai16z. Sin embargo, la intersección entre cripto e IA persiste en áreas más concretas, como mercados descentralizados de cómputo (Bittensor) o redes de renderizado (Render), y en cómo las herramientas de IA están siendo adoptadas por actores del ecosistema cripto para análisis, trading y desarrollo. El futuro puede estar en que la IA potencie al sector cripto, y no al revés.

marsbitHace 2 hora(s)

El que se adentra primero se ahoga: el ocaso de ai16z, pionero de 'Cripto x IA'

marsbitHace 2 hora(s)

Tiger Research: Historias de cuatro personas comunes, revelando el destino final de la blockchain en 2036

**Resumen del informe "Tiger Research: Historias de cuatro personas comunes que revelan el destino final de blockchain en 2036":** Este informe explora, a través de cuatro relatos ficticios ambientados en 2036, las posibles evoluciones de la tecnología blockchain y su impacto en la sociedad. **1. La desaparición de la moneda fiduciaria:** Judy, una trabajadora de una casa de cambio en un país con alta inflación, observa cómo las monedas estables (stablecoins) como USDT y USDC han reemplazado completamente la moneda local para la vida diaria, los salarios e incluso los impuestos, erosionando las funciones monetarias tradicionales del Estado. **2. Mercados financieros perpetuos y globalizados:** Lia, una joven inversora en Singapur, opera en un mundo donde todos los activos (acciones, bonos, propiedades) están tokenizados y se negocian 24/7 en plataformas sin fronteras, representando una generación para la que la inversión constante y global es la norma. **3. La consolidación de las cadenas de bloques:** Do-hyun, un ingeniero de infraestructura, recuerda el auge y caída de numerosas cadenas de bloques (Layer 2) alrededor de 2024-2026. La mayoría, impulsadas solo por incentivos financieros, colapsaron al agotarse los fondos, llevando a una consolidación masiva hacia unas pocas infraestructuras blockchain principales que ofrecen liquidez y seguridad. **4. La nueva economía de los contenidos para máquinas:** Jae-hoon, un trabajador de medios, vive la transición desde un modelo de ingresos por publicidad basado en tráfico humano hacia uno donde los agentes de IA pagan directamente por acceder y consumir contenido a través de protocolos como el estándar x402, creando un flujo de ingresos más estable y automatizado. En conjunto, estas narrativas proyectan un futuro donde las stablecoins desafían las monedas nacionales débiles, los mercados financieros se vuelven omnipresentes y tokenizados, la infraestructura blockchain se consolida en unas pocas redes dominantes, y la economía digital se reorienta hacia transacciones automáticas entre agentes de IA.

marsbitHace 2 hora(s)

Tiger Research: Historias de cuatro personas comunes, revelando el destino final de la blockchain en 2036

marsbitHace 2 hora(s)

Trading

Spot
活动图片