ZachXBT rechaza investigar el hackeo de Coldcard por valor de 88 millones de dólares

cryptonews.ruPublicado a 2026-08-03Actualizado a 2026-08-03

Resumen

El investigador de blockchain ZachXBT anunció que no investigará el hackeo de Coldcard, valorado en 88 millones de dólares, priorizando ecosistemas que valoren su trabajo y señalando la falta de apoyo de la comunidad maximalista de Bitcoin. El ataque, que entró en su quinto día, explotó una vulnerabilidad en la versión 4.0.1 a 4.1.9 del firmware de las billeteras Coldcard Mk3 de Coinkite, haciendo que algunas semillas fueran predecibles. Se robaron 1.367 BTC desde 4.585 direcciones en múltiples oleadas, posiblemente utilizando herramientas automatizadas. La gestión de la crisis por parte de Coinkite generó controversia adicional al revelar que almacena indefinidamente los correos de los clientes, contradiciendo sus declaraciones previas sobre privacidad. Con ZachXBT fuera, el seguimiento recae en empresas como Galaxy Research. Se advierte que cualquier semilla generada desde marzo de 2021 podría estar vulnerable hasta que sea reemplazada usando el firmware actualizado.

Este prolífico investigador de blockchain, conocido por revelar las identidades de los hackers detrás de algunos de los mayores robos en el ámbito de las criptomonedas, escribió en X que actualmente no planea rastrear ni investigar el incidente de Coldcard. Señaló que se enfoca principalmente en los ecosistemas que valoran su trabajo, añadiendo que los partidarios del enfoque "maximalista" de Bitcoin no son patrocinadores o defensores de sus investigaciones, por lo que tiene menos obligación de brindar asistencia.

Fuente de la imagen: X

Esta declaración se produjo en un momento en que el hackeo de Coldcard entraba en su quinto día y el monto total de los daños continuaba creciendo. Anteriormente, ZachXBT había trabajado de manera pro bono en grandes casos, y su publicación indica una brecha sustancial entre la buena voluntad que le muestra la comunidad de Bitcoin y los esfuerzos que se le exigen cuando algo sale mal.

Estado actual del hackeo de Coldcard

La causa de la vulnerabilidad radica en un defecto en el firmware de las billeteras de hardware del fabricante canadiense Coinkite. Este error afectó a los dispositivos Coldcard Mk3 con versiones de firmware desde la 4.0.1 hasta la 4.1.9, haciendo que algunas billeteras generaran la semilla de entropía mediante un generador de números aleatorios de software en lugar del chip especializado del dispositivo, lo que hacía que algunas semillas fueran predecibles.

La primera oleada de ataques ocurrió el 30 de julio, cuando aproximadamente 594 $BTC, con un valor de alrededor de 38 millones de dólares en ese momento, fueron retirados de casi 500 direcciones inactivas en menos de 30 minutos. Coinkite lanzó un parche de firmware en dos días, pero los daños continuaron aumentando, y para el 2 de agosto, Galaxy Research estimó que, como resultado de tres oleadas separadas de ataques, un total de 1,367 $BTC por valor de 88.6 millones de dólares habían sido robados de 4,585 direcciones.

La rapidez y precisión de los robos generaron especulaciones de que herramientas automatizadas, posiblemente utilizando inteligencia artificial, podrían haber ayudado al atacante a identificar y vaciar las direcciones vulnerables en cuestión de minutos después de cada ataque. La magnitud de los robos continuó creciendo a pesar del fuerte aumento de los fondos robados que llegaban a los intercambios y del movimiento renovado de $BTC antiguos e inactivos anteriormente relacionados con el caso.

El almacenamiento de datos agrava la reacción negativa

La forma en que Coinkite manejó las consecuencias del incidente se convirtió en un punto de controversia aparte, dado que la empresa envió correos electrónicos a todas las direcciones de clientes que pudo encontrar en sus bases de datos de tienda y boletines (algunas que datan de 2019) para advertirles sobre la vulnerabilidad.

Esto contradecía declaraciones anteriores del CEO Rodolfo Novak de que Coinkite elimina los datos de los clientes después de 90 días de la compra y ofrece opciones de compra anónimas. Posteriormente, Coinkite admitió que almacena indefinidamente las direcciones de correo electrónico proporcionadas al realizar una compra, y confirmó que no existe una política de eliminación de estos datos, lo que provocó una oleada de críticas separada, no relacionada con el hackeo en sí.

Novak defendió el nivel general de seguridad de la empresa, señalando que los competidores enfrentan regularmente filtraciones de datos y que Coinkite se toma este asunto muy en serio. Sin embargo, este incidente ya comenzó a socavar la confianza en la auto-custodia de criptomonedas y podría empujar a inversionistas más cautelosos a volver a los fondos cotizados en bolsa en lugar de gestionar sus propias claves.

Esta historia también se ha convertido en un drama en la cadena de bloques, que va más allá del robo mismo. Una oferta descarada para lavar el bitcoin robado, dirigida al hacker, fue publicada directamente en la cadena de bloques de Bitcoin, convirtiendo el caso en un espectáculo público que se desarrolla en tiempo real en las redes sociales y en los datos de la cadena de bloques.

Dado que pesos pesados como ZachXBT se han apartado, la carga de rastrear los 1,367 $BTC robados recae ahora más en empresas como Galaxy Research, que publica actualizaciones a medida que evoluciona la actividad de la billetera del atacante. Han surgido informes de que el error de entropía que afecta a los dispositivos Coldcard Mk3 se remonta a la versión de firmware de marzo de 2021, lo que significa que cualquier semilla de billetera generada en esa versión durante los últimos más de cuatro años aún podría ser vulnerable, hasta que los propietarios la cambien por una nueva semilla con el firmware parcheado.

Preguntas relacionadas

Q¿Por qué ZachXBT se niega a investigar el hack de Coldcard?

AZachXBT afirmó en X que actualmente no planea rastrear o investigar el incidente de Coldcard. Dijo que se está enfocando principalmente en ecosistemas que valoran su trabajo, y señaló que los partidarios del enfoque 'maximalista' de Bitcoin no son patrocinadores ni defensores de sus investigaciones, por lo que siente menos obligación de ayudar.

Q¿Cuál fue la causa de la vulnerabilidad en los monederos Coldcard?

ALa causa fue un defecto en el firmware de los monederos hardware fabricados por Coinkite. Este error afectó a los dispositivos Coldcard Mk3 con versiones de firmware desde la 4.0.1 hasta la 4.1.9, haciendo que algunos monederos generaran la semilla (entropía) usando un generador de números aleatorios por software en lugar del chip especializado del dispositivo, lo que hacía que algunas semillas fueran adivinables.

Q¿Qué controversia generó la respuesta de Coinkite tras el hackeo?

ACoinkite generó controversia al enviar correos electrónicos de advertencia a todas las direcciones de clientes que encontró en sus bases de datos, algunas de 2019. Esto contradecía sus declaraciones anteriores de borrar los datos de los clientes a los 90 días y ofrecer opciones de compra anónimas. La compañía luego admitió que almacena indefinidamente los correos proporcionados en las compras y que no tiene una política de eliminación de estos datos.

Q¿Cuál es el monto total estimado robado en el hackeo de Coldcard hasta ahora?

ASegún cálculos de Galaxy Research hasta el 2 de agosto, el monto total robado es de aproximadamente 1,367 BTC, con un valor estimado de 88.6 millones de dólares. Estos fondos fueron sustraídos de 4,585 direcciones en tres oleadas de ataques separadas.

Q¿Por qué se especula que el atacante pudo haber usado herramientas automatizadas o IA?

ALa velocidad y precisión de los robos generaron especulaciones sobre el uso de herramientas automatizadas, posiblemente con IA, para ayudar al atacante a identificar y vaciar las direcciones vulnerables en cuestión de minutos tras cada oleada de ataques, incluso a medida que continuaba el movimiento de fondos robados a intercambios.

Lecturas Relacionadas

El fundador de Aave se opone rotundamente a los cambios planeados en Ethereum: «Podría causar daños significativos»

El fundador y consejero delegado de Aave, Stani Kulechov, se ha opuesto firmemente a una nueva propuesta de Ethereum (EIP) que busca limitar los ingresos por staking. Kulechov advirtió que la medida, que reduciría la rentabilidad al 0% si más del 50% del suministro total de ETH está en staking, podría dañar gravemente el ecosistema de Ethereum y la atractividad de ETH como activo de inversión. Argumentó que esta medida haría impredecible la rentabilidad del staking, haciéndola no rentable para muchos participantes. Señaló que los inversores institucionales, en particular, valoran flujos de caja predecibles, y podrían migrar a redes alternativas que ofrezcan rendimientos más estables, lo que supondría un coste significativo para la adopción de Ethereum. Kulechov también afirmó que una rentabilidad cero haría ineficaces las estrategias de préstamo y generación de ingresos basadas en ETH, reduciendo su uso principalmente a las ventas en corto. Predijo que los inversores podrían pasar a usar stablecoins u otros activos generadores de intereses, lo que reduciría drásticamente los mercados de préstamo y rendimiento en Ethereum. En su evaluación, concluyó que la propuesta debilitaría la viabilidad de ETH como activo y limitaría su potencial a largo plazo. Expresó su esperanza de que la propuesta no sea implementada, ya que de lo contrario muchos participantes podrían trasladar su actividad a otras redes blockchain. Subrayó que Ethereum no debe ser castigado por su crecimiento y que cualquier cambio en sus incentivos económicos debe ser evaluado cuidadosamente por su impacto en DeFi, el staking y la adopción institucional.

cryptonews.ruHace 36 min(s)

El fundador de Aave se opone rotundamente a los cambios planeados en Ethereum: «Podría causar daños significativos»

cryptonews.ruHace 36 min(s)

Wells Fargo se une a los grandes bancos estadounidenses para crear una red de depósitos tokenizados para 2027

Wells Fargo se ha unido a grandes bancos estadounidenses como JPMorgan, Bank of America y Citigroup para crear una red compartida de depósitos tokenizados, gestionada por The Clearing House. El lanzamiento está previsto para la primera mitad de 2027 y permitirá el intercambio de versiones digitales de depósitos las 24 horas del día. El sistema, basado en blockchain, procesará transacciones instantáneamente, beneficiando inicialmente a grandes empresas con necesidades transfronterizas complejas. Wells Fargo ya había probado previamente una solución interna llamada Wells Fargo Digital Cash. El proyecto surge en un contexto donde los bancos exploran activamente tokens y stablecoins, como muestran las discusiones reportadas en mayo de 2025 sobre un stablecoin conjunto y la solicitud de marca WFUSD por parte de Wells Fargo. Si bien la demanda inmediata de los clientes por depósitos tokenizados no es abrumadora, según un ejecutivo de Bank of America, la red prepara al sector para una futura adopción. JPMorgan aportará su experiencia con su plataforma Kinexys. La iniciativa busca ofrecer la velocidad de la blockchain sin ceder clientes a competidores puramente cripto, especialmente ante posibles regulaciones como la Ley CLARITY que podrían permitir a emisores de stablecoins pagar intereses y competir con los depósitos bancarios tradicionales.

cryptonews.ruHace 1 hora(s)

Wells Fargo se une a los grandes bancos estadounidenses para crear una red de depósitos tokenizados para 2027

cryptonews.ruHace 1 hora(s)

Trading

Spot
活动图片