La explotación de una vulnerabilidad en Coldcard demostró la necesidad de revisar las verificaciones de los generadores de números aleatorios en dispositivos para almacenar Bitcoin. Así lo afirmó el CTO de Ledger, Charles Guillemet, según informa Decrypt.
Según él, el incidente mostró las limitaciones del enfoque de 'código abierto significa código verificado'. El especialista señaló que el error estuvo presente en la base pública durante más de cinco años, pero no fue detectado hasta el inicio de los ataques.
"Código abierto y código verificado no son lo mismo", declaró el CTO de Ledger.
De acuerdo con la documentación de Ledger, los dispositivos de la empresa generan 256 bits aleatorios a través de un generador de hardware en el Secure Element. Guillemet afirmó que en esta arquitectura no existe una ruta de respaldo por software, que fue el problema en Coldcard.
Sleep at Night Technology: cómo Coldcard convirtió el sueño de sus usuarios en una pesadilla
En Ledger vincularon el incidente con el creciente papel de las herramientas de IA en el análisis de código. Según Guillemet, estos sistemas aceleran la búsqueda de vulnerabilidades tanto para atacantes como para defensores. Sin embargo, al momento de escribir, no existen pruebas públicas de que los atacantes hayan utilizado realmente inteligencia artificial.
U.Today llamó la atención sobre publicaciones en Reddit y X. Según afirmaciones de usuarios, Claude Code supuestamente encontró la vulnerabilidad en aproximadamente ocho minutos tras una solicitud de revisión del código fuente.
esto es increíble
— Medusa (@MedusaOnchain) 2 de agosto de 2026
claude code encontró la vulnerabilidad de la billetera COLDCARD con una sola instrucción, en solo 8 minutos de reflexión
no estamos preparados para lo que se viene pic.twitter.com/wh1LtEWuje
Anteriormente, el socio director del fondo de capital riesgo Dragonfly, Haseeb Qureshi, declaró que el ataque a las billeteras frías de Coldcard se podría haber evitado verificando el código con inteligencia artificial por 2 dólares.
Según datos de Galaxy Research, al menos 15 atacantes diferentes aprovecharon la vulnerabilidad. Las pérdidas de las tres olas confirmadas, los analistas las estimaron en 100 millones de dólares. Considerando una supuesta cuarta ola, la suma podría aumentar a aproximadamente 130 millones de dólares.
Recordemos que el 4 de agosto, los fabricantes de billeteras de hardware Trezor y Foundation advirtieron a los usuarios sobre ataques de phishing tras el incidente. En algunos casos, los estafadores envían correos electrónicos supuestamente en nombre del fabricante y ofrecen realizar una "auditoría del hardware".
end-content





