Los propietarios de carteras de hardware están perdiendo dinero: los matices del almacenamiento en frío de Bitcoin en 2026

cryptonews.ruPublicado a 2026-08-23Actualizado a 2026-08-23

Resumen

Los propietarios de carteras de hardware están perdiendo dinero: matices del almacenamiento en frío de Bitcoin en 2026. A finales del verano de 2026, una serie de incidentes afectaron la confianza en las carteras de hardware. El caso más grave involucró a Coldcard de Coinkite, donde un error en el firmware, presente desde 2021, redujo drásticamente la entropía en la generación de frases semilla. Esto permitió a los atacantes robar entre 1778 y 2417 BTC (115-153 millones de dólares). Otras empresas también reportaron filtraciones: SafePal sufrió una fuga de datos personales de 40.000 clientes, y Trezor vio comprometida información de unos 14.000 usuarios debido al hackeo de su socio logístico. Aunque Trezor y Ledger aseguraron que sus dispositivos no presentaban la misma vulnerabilidad, el episodio generó un impacto reputacional para todo el sector. Paradójicamente, algunos usuarios trasladaron sus fondos a exchanges centralizados (CEX), optando por custodia ajena. El artículo concluye que estos incidentes deben verse como casos específicos y no invalidan todas las carteras de hardware, que siguen siendo una opción práctica y relativamente segura para el auto-custodio. Sin embargo, subraya un desafío mayor: el desarrollo de la Inteligencia Artificial (IA) amplifica tanto las capacidades de defensa como las herramientas de los atacantes para encontrar vulnerabilidades, requiriendo una vigilancia constante.

Antes de abordar directamente la relevancia de esta clase de carteras, toquemos la razón por la cual había tanta desconfianza hacia ellas a finales del verano de 2026.

Una oleada de ataques de piratas informáticos llevados a cabo contra los dispositivos de almacenamiento de hardware Coldcard de la empresa canadiense Coinkite. Ya el primer día, los usuarios perdieron 1082,65 $BTC por un valor superior a los $70,2 millones. En total, según diversas estimaciones, las pérdidas ascendieron a entre 1778,84 $BTC y 2417,35 $BTC ($115-$153 millones). Pero, ¿qué provocó una fuga de activos digitales tan masiva?

Un problema inadvertido

El problema radicaba en la generación de la frase semilla. Por defecto, debe crearse de forma aleatoria. En realidad, debido a un error en el firmware, la frase semilla se podía adivinar por fuerza bruta (método de prueba y error). El nivel de entropía criptográfica se redujo de los 128 bits requeridos a 72 bits para una parte de los dispositivos, y para la otra incluso a 40 bits. El problema de la fuente de entropía estaba en el uso de ciertos datos típicos, incluidos valores temporales, al emplear un generador de números pseudoaleatorio, en lugar del generador de hardware necesario, lo que aumentó la amenaza para las claves privadas. Curiosamente, la vulnerabilidad en sí surgió hace mucho tiempo, en 2021. Es decir, durante cinco años enteros, los delincuentes podrían haberla aprovechado hipotéticamente, pero solo tomaron medidas concretas ahora. Señalemos que los modelos de dispositivos Coldcard se vieron afectados en distintos grados. El mayor impacto fue para las versiones antiguas: Mk2 y Mk3.

¿Por qué el nivel de entropía es tan importante? Se puede establecer la siguiente analogía: según algunas estimaciones, 128 bits ofrecen aproximadamente esta seguridad: si cada estrella en el universo observable correspondiera a una opción, para obtener el número correcto habría que examinar todas las estrellas en 340 billones de universos similares. En consecuencia, reducir la entropía en docenas de bits disminuye el número de combinaciones a examinar en muchos órdenes de magnitud.

Finalmente, Coinkite lanzó un firmware corregido. Los usuarios afectados debían crear una nueva frase semilla, confirmar la nueva cartera mediante una transacción de prueba y transferir allí los bitcoins restantes.

Aunque el caso afectó directamente a Coldcard, el golpe reputacional lo sufrieron todas las carteras de hardware. Por cierto, ¿cómo reaccionaron sus representantes ante este incidente?

Reacción de Trezor y Ledger

Los líderes reconocidos en el ámbito de las carteras de hardware son las soluciones de las empresas Trezor y Ledger. Cada una hizo una declaración oficial sobre la situación con Coldcard. Su esencia era similar, pero con matices distintivos.

En Trezor declararon que sus dispositivos siguen siendo seguros. Sin embargo, hicieron una salvedad importante. Si la cartera se creó inicialmente en un Coldcard vulnerable, y luego la copia de seguridad se importó o restauró en un Trezor, los activos digitales de dicho usuario podrían estar en peligro. Al mismo tiempo, los desarrolladores aclararon que incluso los modelos antiguos Safe 3 y Safe 5 están seguros, ya que utilizan una selección aleatoria al emplear el chip Optiga Secure Element, mientras que la versión más nueva, Safe 7, utiliza para este propósito el chip TROPIC01. En ambos casos, la longitud de entropía es de 128 bits.

El director técnico de Ledger, Charles Guillemet, también descartó la posibilidad de una amenaza para los dispositivos de su empresa. Declaró que todas las soluciones técnicas de la organización utilizan un generador de números verdaderamente aleatorios (True Random Number Generator, TRNG) mediante el chip Secure Element. Este garantiza una longitud de entropía de 256 bits para cada frase de 24 palabras.

Los problemas de las carteras de hardware últimamente no se limitan exclusivamente a la situación de Coldcard. A principios de agosto causó mucho revuelo el caso de SafePal. ¿Qué pasó realmente?

Fuga de datos de usuarios de SafePal

Entre marzo de 2025 y abril de 2026, los datos de casi 40.000 clientes de SafePal sufrieron una fuga. Afortunadamente para los usuarios, no incluían nada relacionado específicamente con las criptomonedas: frases semilla, claves privadas o los activos digitales en sí. Sin embargo, la información incluía nombres, direcciones físicas y datos de contacto.

El problema estaba en un plugin que se utilizaba para rastrear pedidos. Se presume que los delincuentes obtuvieron acceso a todos los datos de esa manera. SafePal corrigió el fallo y desarrolló medidas adicionales para garantizar la seguridad. A partir de ahora, los datos en el sistema de procesamiento se almacenarán solo durante 90 días. Además, la empresa eliminó 30 sitios web y enlaces de phishing que estaban asociados con la vulnerabilidad.

Fuga de datos de clientes de Trezor

El fabricante de carteras de hardware para criptomonedas Trezor, mencionado anteriormente, enfrentó un problema similar en 2026. Los desarrolladores informaron de que los delincuentes habían pirateado a su socio, el operador logístico ShipMonk. Como resultado del ataque, los datos de aproximadamente 14.000 clientes de Trezor, en su totalidad o en parte, quedaron comprometidos.

El principal peligro en el caso del hackeo de ShipMonk no es que las carteras se volvieran inseguras, sino que los delincuentes, al poseer datos personales de los usuarios: sus nombres, direcciones de residencia, correos electrónicos, números de teléfono y otra información, pueden intentar atacar a las víctimas mediante phishing y otros métodos.

Los incidentes con Coldcard, SafePal y Trezor se dieron a conocer casi simultáneamente, lo que amplificó el efecto negativo de la comunidad criptográfica hacia las carteras de hardware. ¿Quizás ya se acabó con este tipo de soluciones de almacenamiento en frío, o no debemos sacar conclusiones precipitadas?

Problemas de interpretación

En primer lugar, es necesario entender qué es exactamente una cartera de criptomonedas. No es el lugar donde se encuentran directamente los bitcoins u otros activos digitales. Todos ellos existen exclusivamente en la cadena de bloques (blockchain), y el usuario accede a ellos solo al poseer la clave privada. Es decir, una cartera de criptomonedas es la forma en que el usuario interactúa con la blockchain, almacenando esa información importante.

En segundo lugar, debemos considerar todas las opciones donde se puede almacenar la frase semilla o directamente la clave privada. Desafortunadamente, ninguna es perfecta. Se puede escribir la frase mnemotécnica en papel, pero esa opción es vulnerable a daños y pérdidas. Por supuesto, siempre está la posibilidad de memorizar/aprender la frase, pero eso es extremadamente poco fiable. Una buena alternativa al papel y a la propia memoria son las placas metálicas especiales, donde se graba/componen con fichas la frase semilla. Las venden desde fabricantes famosos como Ledger (la placa Billfodl) hasta empresas menos conocidas.

No nos detendremos en detalle en todos los riesgos de almacenar activos en carteras calientes o en intercambios de criptomonedas, ya que estos métodos también están sujetos a ataques de hackers, virus, etc. Desafortunadamente, los dispositivos de almacenamiento en frío (hardware), como resultó, tampoco son una panacea para todas las vulnerabilidades.

En tercer lugar, los casos de SafePal y Coldcard afectaron a soluciones tecnológicas específicas. Todos los demás solo sufrieron el efecto del 'boca a boca', pero las criptomonedas no se vieron afectadas de ninguna manera allí. Curiosamente, en medio de los problemas con Coldcard, también aumentó el número de transacciones en la red Bitcoin. Irónicamente, muchos usuarios comenzaron a mover sus ahorros a intercambios de criptomonedas centralizados (CEX), es decir, optaron por el almacenamiento custodial en lugar del no custodial. En otras palabras, en lugar de buscar un método confiable de almacenamiento personal de criptomonedas, delegaron esa tarea a las plataformas de trading.

En cuarto lugar, el problema de los almacenes de criptomonedas existe, pero hay uno mucho más global: el desarrollo de la inteligencia artificial (IA). La vulnerabilidad en Coldcard existió durante cinco años. Sin embargo, solo en 2026, utilizando redes neuronales, los delincuentes 'rompieron las defensas'. Precisamente a esto se refirió el director de Gestión del Capital Humano de Ledger, Ian Rogers. En su opinión, el problema no está en las propias carteras de hardware, sino en que, con el desarrollo de la IA, el conjunto de herramientas de los delincuentes para encontrar vulnerabilidades se ha expandido varias veces.

Resulta que, para la mayoría de los usuarios, no hay soluciones alternativas a las carteras de hardware en términos de seguridad, simplicidad y comodidad. Esto no las hace excepcionales o perfectas, pero otras soluciones no tienen menos inconvenientes, a veces incluso más. Esto se ve claramente en el ejemplo de las transferencias de activos a CEX en lugar del almacenamiento no custodial tras las noticias negativas. Es decir, para algunos usuarios es más conveniente delegar el almacenamiento que buscar un método complejo pero seguro. Además, el desarrollo de la IA juega en dos direcciones. Por un lado, ayuda a los desarrolladores a fortalecer la protección, por otro, ayuda a los estafadores a encontrar fallos más rápido.

Conclusión

En definitiva, los casos de Coldcard y SafePal deben considerarse como situaciones particulares e individuales. No tiene sentido dar por finalizadas todas las carteras de hardware, ya que los fabricantes abordan de manera diferente la implementación del almacenamiento seguro de criptomonedas. El desarrollo de la inteligencia artificial tiene un carácter dual, ya que no solo ayuda a fortalecer la protección de los almacenes de criptomonedas, sino que también contribuye a que los delincuentes encuentren nuevos puntos débiles.

end-content

Preguntas relacionadas

Q¿Cuál fue la principal vulnerabilidad descubierta en los monederos de hardware Coldcard en 2026, y cómo afectó a la seguridad?

ALa vulnerabilidad principal fue un error en el firmware que afectaba a la generación de la frase semilla (seed phrase). En lugar de generarse aleatoriamente con 128 bits de entropía, algunos dispositivos (modelos Mk2 y Mk3) generaban semillas con solo 72 o 40 bits de entropía, haciéndolas vulnerables a ataques de fuerza bruta. Este fallo estuvo presente desde 2021, pero fue explotado en 2026.

Q¿Cómo reaccionaron las empresas Trezor y Ledger ante el incidente de seguridad de Coldcard, y qué garantías ofrecieron?

AAmbas empresas emitieron declaraciones asegurando que sus dispositivos permanecían seguros. Trezor aclaró que solo los usuarios que importaran una semilla desde un Coldcard vulnerable estarían en riesgo, y destacó que sus modelos Safe 3, Safe 5 y Safe 7 usan chips seguros con 128 bits de entropía. Ledger, por su parte, afirmó que todos sus dispositivos utilizan un generador de números aleatorios (TRNG) en un chip Secure Element, ofreciendo 256 bits de entropía.

QAdemás del caso Coldcard, ¿qué otros incidentes de seguridad afectaron a los fabricantes de monederos de hardware en 2026?

AEn 2026 también hubo una fuga de datos de casi 40,000 clientes de SafePal debido a un plugin vulnerable utilizado para el seguimiento de pedidos, exponiendo información personal como nombres y direcciones. Además, el socio logístico de Trezor, ShipMonk, fue hackeado, comprometiendo datos parciales o completos de unos 14,000 clientes de Trezor.

QSegún el artículo, ¿por qué el desarrollo de la Inteligencia Artificial (IA) representa un desafío doble para la seguridad de las criptomonedas?

AEl desarrollo de la IA tiene un carácter dual: por un lado, ayuda a los desarrolladores a fortalecer las protecciones de los monederos; por otro lado, también proporciona a los atacantes herramientas más potentes para encontrar vulnerabilidades y explotarlas más rápidamente, como se evidenció en la explotación tardía de la vulnerabilidad de Coldcard existente desde 2021.

Q¿Qué conclusión principal ofrece el artículo sobre el futuro de los monederos de hardware tras los incidentes de seguridad mencionados?

AEl artículo concluye que no se debe descartar a todos los monederos de hardware por incidentes aislados como los de Coldcard y SafePal. Sigue sin haber alternativas que ofrezcan un mejor equilibrio entre seguridad, simplicidad y conveniencia para la mayoría de usuarios. Los diferentes fabricantes tienen enfoques distintos de seguridad, y el verdadero desafío es la evolución del panorama de amenazas, especialmente impulsado por la IA.

Lecturas Relacionadas

La mayor cuestión político-económica de la era de la IA: si los robots son cada vez más capaces, ¿cómo comparte la humanidad el valor?

El título del artículo plantea la pregunta crucial de la era de la IA: ¿cómo compartirán los humanos el valor creado por máquinas cada vez más capaces? El artículo critica un análisis de *The Economist* sobre China, que sugiere que su enfoque en la tecnología podría distorsionar la asignación de recursos y no abordar la débil demanda interna. Sin embargo, el autor argumenta que el problema central es más profundo y global: la IA está reescribiendo la lógica fundamental de la creación y distribución de la riqueza. A diferencia de revoluciones industriales anteriores, donde los humanos seguían siendo el núcleo del proceso productivo, la IA (especialmente en forma de AGI) amenaza con reemplazar masivamente el trabajo cognitivo. Esto plantea un desafío existencial: la economía podría seguir creciendo, pero con menos personas participando directamente en la creación de valor. El mayor problema no es solo el desempleo, sino la distribución: si el poder adquisitivo de los consumidores no crece, surgirá una contradicción de "demanda insuficiente". Aunque China necesita desesperadamente impulsar sectores como la IA y la robótica como nuevos motores de crecimiento, el verdadero reto es cerrar la brecha entre la innovación tecnológica, los beneficios empresariales, los ingresos de los hogares y el consumo. Este "punto de ruptura" en la transmisión de los beneficios de la productividad es un fenómeno global, como lo demuestra la concentración de riqueza en las grandes tecnológicas estadounidenses frente al estancamiento de los ingresos laborales. El artículo esboza tres posibles caminos futuros: el capitalismo tradicional (los beneficios van a los accionistas), el capitalismo de estado (participación del gobierno) o modelos más innovadores como fondos soberanos digitales, propiedad accionarial ciudadana o rentas básicas universales adaptadas a la era de la IA. Para China, la oportunidad estratégica reside en utilizar su capacidad de coordinación política para no solo convertirse en una potencia de IA, sino también en construir un sistema que permita a la mayoría compartir sus beneficios. Esto requerirá reformas en la distribución del ingreso, el sistema de seguridad social y la formación profesional. La competencia futura no se tratará solo de quién tiene la mejor tecnología, sino de quién construye el mejor sistema de distribución para la era de la inteligencia artificial. Resolver cómo los humanos obtienen ingresos y comparten el valor cuando las máquinas realizan gran parte del trabajo es el principal problema de economía política de nuestro tiempo.

marsbitHace 4 min(s)

La mayor cuestión político-económica de la era de la IA: si los robots son cada vez más capaces, ¿cómo comparte la humanidad el valor?

marsbitHace 4 min(s)

Anthropic se retracta y se disculpa, Claude 'reducido en inteligencia' de forma encubierta confirmado

El desarrollador argofowl descubrió que Claude Code, desde la versión 2.1.237, estaba interpretando el nivel de razonamiento "high" como un valor de 10/100, equivalente al antiguo nivel "low". Esto formaba parte de una prueba A/B de "escala de esfuerzo comprimida" realizada por Anthropic sin notificación, lo que causó frustración entre los desarrolladores que dedicaron tiempo a depurar su código sin saberlo. El ingeniero Thariq Shihipar respondió que el experimento solo cambia el mapeo numérico y no afecta el rendimiento, según sus evaluaciones. Sin embargo, surgieron quejas más amplias sobre Claude Opus 5, siendo acusado de volverse más vago, propenso a errores y de rendimiento inconsistente. Thariq reconoció que Opus 5 es un modelo "notablemente inestable" y que solucionarlo es de máxima prioridad. El incidente destaca una desconexión sistémica en la industria de la IA: mientras los puntajes de referencia (benchmarks) siguen mejorando, la experiencia subjetiva de los usuarios a menudo se deteriora. Las actualizaciones de modelos se realizan de manera opaca, con pruebas A/B, cambios de cuantización y ajustes en el servidor sin la transparencia de las actualizaciones de software tradicionales, dejando a los usuarios confiar únicamente en su percepción. La estabilidad del modelo es fundamental para generar confianza cuando se convierte en infraestructura básica.

marsbitHace 30 min(s)

Anthropic se retracta y se disculpa, Claude 'reducido en inteligencia' de forma encubierta confirmado

marsbitHace 30 min(s)

Develando el verdadero panorama de apalancamiento, liquidez y riesgos detrás de la tokenización de activos

El artículo analiza la realidad de los activos del mundo real tokenizados (RWA) en el ecosistema DeFi, argumentando que la mera tokenización, como un código de barras, es insuficiente. La verdadera transformación proviene de la creación de un sistema financiero completo: liquidez efectiva en condiciones adversas, mecanismos de préstamo y apalancamiento, y un sólido proceso de liquidación de riesgos. El autor destaca cuatro principales desafíos: 1) La discordancia de tiempo entre los mercados blockchain (24/7) y los tradicionales, lo que genera un vacío de liquidez y riesgos durante eventos de liquidación. 2) La necesidad de redefinir la liquidez no como TVL, sino como la capacidad de salida en ventanas de tiempo realistas bajo presión. 3) La paradoja de que el apalancamiento, aunque crucial para la utilidad, introduce fragilidad si los modelos de riesgo (por ejemplo, ratios de colateralización) no consideran factores estructurales más allá de la volatilidad del precio. 4) La naturaleza interconectada del riesgo, que debe modelarse como una red de dependencias entre custodia, oráculos, mecanismos de reembolso y protocolos DeFi. Más allá de los bonos del tesoro, que son un primer paso, se exploran casos complejos como la energía y la capacidad de cómputo (GPU). Finalmente, se propone que la verdadera integración ocurre cuando un token RWA puede soportar una crisis, integrado en un sistema de mercado resiliente con herramientas como contratos perpetuos complementarios. La visión final no es "tokenizarlo todo", sino crear un sistema donde los activos productivos sean accesibles y gestionables por software en tiempo real.

marsbitHace 43 min(s)

Develando el verdadero panorama de apalancamiento, liquidez y riesgos detrás de la tokenización de activos

marsbitHace 43 min(s)

Trading

Spot
活动图片