Solo estando en primera línea del robo de Coldcard se entiende por qué su impacto es mucho mayor que lo que muestran los datos

marsbitPublicado a 2026-08-04Actualizado a 2026-08-04

Resumen

Nadie esperaba que una vulnerabilidad de hace 5 años desencadenara el mayor robo de Bitcoin del año. El 30 de julio, se detectaron movimientos anómalos: cientos de BTC se consolidaron rápidamente desde numerosas direcciones, y el ataque se amplió, escaneando miles de direcciones y robando cerca de 2000 BTC, valorados en cientos de millones de dólares. La causa fue un bug en el proceso de generación de frases semilla en las carteras de hardware Coldcard, relacionado con un problema de aleatoriedad débil (entropía insuficiente), lo que hacía predecibles las claves. Aunque Coldcard tiene menos usuarios en China, es muy conocido a nivel internacional. El pánico se extendió, reflejándose en un pico de transacciones menores a 1 BTC el 31 de julio. Se sospecha que un modelo de IA explotó la vulnerabilidad. Según Yu Xian, fundador de SlowMist, consultado por BlockBeats, el impacto es profundo porque afecta a la comunidad central de creyentes en Bitcoin. Coldcard era considerado un producto de código abierto y de confianza para expertos. Este incidente socava la confianza en carteras similares y plantea dudas existenciales sobre la seguridad de las frases semilla. Yu Xian recomienda a todos los proyectos revisar su código con IA para encontrar vulnerabilidades, ya que los atacantes las utilizan de forma agresiva. Para los usuarios comunes, sugiere: 1. Usar siempre un "passphrase" (frase de contraseña) adicional con la frase semilla. 2. Para usuarios no técnicos, considerar el u...

Nadie hubiera imaginado que una vulnerabilidad de hace 5 años desencadenaría el mayor robo de Bitcoin de este año.

El 30 de julio, alguien detectó anomalías: primero cientos de Bitcoins se consolidaron en poco tiempo desde cientos de direcciones, y luego el alcance del ataque se expandió rápidamente. Los atacantes escanearon miles de direcciones de Bitcoin, robando cerca de 2000 BTC, valorados en cientos de millones de dólares.

La causa se identificó rápidamente: un bug en el proceso de generación de la frase de recuperación (mnemónico) de la cartera de hardware Coldcard, un problema de entropía débil: la aleatoriedad no era realmente aleatoria, se podía adivinar.

Como Coldcard tiene pocos usuarios en China, al principio no hubo mucha atención. Pero en el extranjero explotó, porque Coldcard es muy conocido allí. Después de unos días, el pánico ha llegado a su punto máximo. El 31 de julio, el volumen total de transacciones de menos de 1 BTC alcanzó 39.6 mil BTC, el nivel más alto desde el colapso de FTX en 2022.

Lo más probable es que esta vulnerabilidad también haya sido descubierta y explotada por un modelo de IA, al igual que el incidente de Zcash que se desplomó en un día. Este parece incluso más grave. Los datos no lo muestran, pero el impacto es mayor en la confianza, algo que no se puede cuantificar.

Para comprender las opiniones y el análisis del impacto del incidente Coldcard desde la primera línea, BlockBeats de The Block contactó a Yu Xian, fundador de SlowMist, al que algunas víctimas han encargado ayuda, y que también ha estado siguiendo el caso Coldcard de cerca. En la visión de Yu Xian, este robo tiene un impacto profundo porque afecta al grupo más fundamental y devoto de Bitcoin.

The Block BlockBeats: ¿Ha contactado Coldcard a alguna empresa de seguridad para ayudar a recuperar los fondos? El valor del Bitcoin robado supera ya los cien millones, ¿son grandes las posibilidades de recuperación?

Yu Xian: Aún no está claro qué grupo de hackers está detrás. Solo podremos determinarlo por sus métodos de movimiento posteriores. Si finalmente se confirma que es una organización de hackers estatales (como los hackers norcoreanos), será difícil recuperarlos.

Además de publicar algunos avisos de seguridad, oficialmente no hemos visto que hayan involucrado a un equipo de seguridad. Algunas víctimas del robo de Coldcard nos han contactado para que les ayudemos a recuperar sus activos.

The Block BlockBeats: Según la causa del robo, básicamente es que la aleatoriedad dejó de ser aleatoria. Recuerdo que los problemas de aleatoriedad aparecen casi todos los años en la historia de la industria cripto, ¿por qué este parece extremadamente grave?

Yu Xian: Solo en términos de cantidad y valor, mil y pico de Bitcoins no es el mayor robo en la historia. Incidentes pasados como Mt. Gox, BitFinex, el robo a la pool LuBian, etc., involucraron la pérdida de cientos de miles de BTC, o el robo de un puente cualquiera podría superar en magnitud a este.

Pero el problema es que la reputación de Coldcard era excelente. Es de código abierto, transparente, minimalista y para geeks, usado durante mucho tiempo por muchos OGs y creyentes de Bitcoin. Que algo que parecía tan perfecto tuviera un problema, es un golpe enorme para esos usuarios más firmes.

Además, el núcleo del problema es la grave insuficiencia de entropía al generar la frase de recuperación, lo que resultó en una aleatoriedad de la semilla mucho más débil de lo esperado. Los hackers pudieron calcular por fuerza bruta y encontrar colisiones para adivinar las frases de recuperación de los usuarios. Este es el problema más básico y fatal para la seguridad de los activos cripto.

Lo más absurdo, en mi opinión, es que con la llegada de los modelos de IA fuertes, ni Coldcard ni los creyentes de Bitcoin miraron atrás el código para revisarlo con IA, pero los hackers sí lo hicieron. Porque si se enfoca solo en vulnerabilidades relacionadas con la aleatoriedad de las frases de recuperación, la IA actual puede identificarlas con bastante facilidad.

Así que este asunto se ha vuelto tan grande porque impacta al grupo central de creyentes.

The Block BlockBeats: Extendiendo su punto anterior, ¿el impacto de este robo en la industria cripto es bastante profundo?

Yu Xian: Que una cartera de hardware geek, de larga historia y de código abierto, considerada "perfecta" por todos, tenga un problema, golpeará gravemente la confianza de toda la comunidad en productos similares. Los usuarios comenzarán a dudar: ¿La cartera que uso tendrá algún problema? ¿Serán seguras las frases de recuperación que genere en el futuro?

The Block BlockBeats: ¿Recomendaría que los proyectos cripto ahora revisen su propio código con IA para buscar vulnerabilidades? ¿O cómo lo está haciendo SlowMist actualmente?

Yu Xian: Sí, lo recomendaría.

El impacto de la IA en toda la industria de seguridad es mucho mayor de lo que el público percibe actualmente. Los hackers casi no tienen restricciones: pueden construir modelos potentes de manera dirigida, mientras que los defensores enfrentan limitaciones como acceso a modelos, potencia de cálculo, revisiones, etc.

Nosotros no auditamos el código fuente de cadenas públicas como Bitcoin o Ethereum porque nuestros recursos son limitados. Los priorizamos para clientes importantes, asegurando que su probabilidad de riesgo en la era de la IA sea menor. Hemos usado IA para revisar proyectos pasados y realmente hemos encontrado bastantes problemas que antes pasamos por alto. Los resultados son muy buenos.

The Block BlockBeats: Esto lleva a otro problema algo pesimista. A medida que los modelos sean más potentes, ¿aumentará la desconfianza hacia las tecnologías cripto tempranas, como pasó con Zcash?

Yu Xian: Definitivamente sí. La seguridad nunca puede ser del 100%. El ataque y la defensa están en constante evolución en su confrontación, y la motivación y capacidad de los hackers para usar IA supera con creces a la de los defensores, porque ellos pueden monetizar directamente al romper las defensas, con un beneficio extremadamente alto. Los defensores están limitados por varios procesos y recursos.

Bajo esta asimetría, definitivamente ocurrirán incidentes de seguridad que superarán con creces las magnitudes anteriores, posiblemente a nivel de decenas de miles de millones de dólares. Incluso el propio código de Bitcoin podría tener problemas descubiertos en el futuro.

Sin embargo, en general, no soy pesimista sobre la capacidad de la industria para enfrentar estas amenazas. La confrontación ataque-defensa siempre existirá, y el ecosistema cripto inevitablemente se volverá más robusto.

The Block BlockBeats: Algunas opiniones empiezan a resaltar las ventajas de los intercambios centralizados, argumentando que son más seguros. ¿Qué opina?

Yu Xian: Algunos intercambios centralizados de primer nivel han invertido bastante bien en seguridad básica. Incluso si hay problemas, tienen cierta capacidad de respuesta, a menos que sea un evento catastrófico supergrave.

La mayoría de los usuarios realmente tienen dificultades para manejar operaciones técnicas como frases de recuperación o multisig. Antes, elegían carteras más por recomendación de boca a boca o de personas cercanas. Pero este incidente hace que la gente vea que incluso las carteras consideradas buenas por consenso pueden tener defectos. Por lo tanto, es comprensible que algunos usuarios piensen que es más conveniente volver a guardar activos en intercambios centralizados con cierta solidez.

The Block BlockBeats: Para usuarios comunes que no entienden de tecnología ni revisan el código de las carteras, ¿cómo deberían protegerse de algo como lo de Coldcard?

Yu Xian: Primero, recomiendo a todos los usuarios que usen un passphrase (frase de contraseña) para su frase de recuperación. Se puede entender como añadir una capa de contraseña a la frase de recuperación, lo cual es muchísimo mejor que no usarla. Añadan un passphrase de al menos 8 caracteres, un poco complejo, con la premisa de no olvidarlo. Las principales carteras de hardware lo soportan ahora.

Incluso si ocurre otro incidente similar, los hackers priorizarán transferir fondos sin passphrase. Tus activos principales tendrán un gran colchón de seguridad. Por ejemplo, puedes guardar una cantidad mínima en una dirección sin passphrase, y los fondos mayores en una dirección con passphrase. Si los fondos pequeños son transferidos, significa que la frase de recuperación está comprometida. Para los hackers, el costo de descifrar el passphrase por fuerza bruta es muy alto, lo que te da tiempo de reacción.

Para usuarios comunes que no conocen nada de la industria, usar bien los servicios de instituciones centralizadas y que ellas respondan ante problemas está bien.

Además, tres consejos generales para todos los jugadores:

· Revisar activos: Tómate tiempo para revisar si tu memoria sobre la creación de la cartera es vaga, o si pudiste haber filtrado tu frase de recuperación. Ante cualquier incertidumbre, considera cambiar el método de custodia.

· Mantener la calma: No te apresures y caigas en carteras falsas o ataques de phishing por la urgencia.

· Pensamiento de aislamiento: Pon los activos inciertos en dispositivos independientes (incluso desconectados de internet). No los mezcles. Esto es más seguro que asumir que no hay problema.

Siguiendo estos pasos, puedes bloquear efectivamente más del 90% de los riesgos comunes.

Criptos en tendencia

Preguntas relacionadas

Q¿Cuál fue la causa principal del robo de Coldcard y por qué es tan grave?

ALa causa principal fue un bug en la generación del mnemónico de la billetera hardware Coldcard, específicamente un problema de "débil aleatoriedad" (o generador de números aleatorios débil). Esto significa que los números aleatorios utilizados para crear las semillas (seeds) no eran verdaderamente aleatorios y podían ser adivinados o "colisionados" mediante fuerza bruta. Es extremadamente grave porque compromete el componente más fundamental de la seguridad de las criptomonedas: la generación segura y aleatoria de la clave privada.

QSegún el fundador de SlowMist, Yu Xian, ¿por qué el impacto de este incidente es mayor de lo que parecen mostrar los datos?

AYu Xian explica que, aunque la cantidad de bitcoins robados (aproximadamente 2000) no es la mayor en la historia, el impacto es profundo porque Coldcard tenía una reputación excelente, era de código abierto y era utilizado por muchos entusiastas y defensores acérrimos (OGs) de Bitcoin. Que un producto considerado tan sólido y "perfecto" por la comunidad central falle, sacude severamente la confianza de este grupo de creyentes fundamentales, un impacto que no se puede cuantificar fácilmente con datos.

Q¿Qué papel podría haber jugado la IA en este incidente según el artículo?

AEl artículo sugiere que es muy probable que un modelo de IA avanzado haya descubierto y explotado esta vulnerabilidad. Señala que los modelos de IA actuales pueden identificar fácilmente este tipo de fallos relacionados con la aleatoriedad. Es irónico que los desarrolladores o la comunidad no revisaran el código con IA para encontrar el problema, pero sí lo hicieran los hackers, quienes tienen un incentivo económico muy fuerte para usar estas herramientas.

Q¿Qué consejo da Yu Xian a los usuarios no técnicos para protegerse de este tipo de incidentes?

AYu Xian da varios consejos clave: 1) Usar siempre un "passphrase" (frase de contraseña adicional) con el mnemónico, de al menos 8 caracteres complejos. Esto protege los fondos principales incluso si el mnemónico básico se ve comprometido. 2) Para usuarios comunes, considerar usar servicios de instituciones centralizadas (exchanges) confiables con capacidad de respuesta. 3) Revisar y organizar los activos, mantener la calma ante incidentes para evitar phishing, y aplicar un "pensamiento de aislamiento" separando activos de riesgo en dispositivos diferentes.

QTras este incidente, ¿surge la percepción de que los exchanges centralizados son más seguros? ¿Cuál es la opinión de Yu Xian al respecto?

ASí, tras el incidente, algunos argumentan que los exchanges centralizados (CEX) podrían ser más seguros. Yu Xian reconoce que los principales CEX hacen grandes inversiones en seguridad básica y tienen cierta capacidad para cubrir pérdidas en caso de incidentes (a menos que sean catastróficos). Para muchos usuarios que encuentran complejo manejar mnemónicos o multifirma, la idea de confiar en un CEX con recursos puede parecer más sencilla y comprensible después de que fallen productos descentralizados de gran reputación.

Lecturas Relacionadas

Trading

Spot

Artículos destacados

Cómo comprar T

¡Bienvenido a HTX.com! Hemos hecho que comprar Threshold Network Token (T) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Threshold Network Token (T) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Threshold Network Token (T)Después de comprar tu Threshold Network Token (T), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Threshold Network Token (T)Tradear fácilmente con Threshold Network Token (T) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

709 Vistas totalesPublicado en 2024.12.10Actualizado en 2026.06.02

Cómo comprar T

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de T (T).

活动图片