El hackeo de Coldcard se ha convertido en el mayor ataque contra carteras físicas en años, pero la verdadera historia ocurrió fuera de los focos. Mientras los atacantes vaciaban una cartera tras otra desde finales de julio, el resto del mercado ponía a salvo una cantidad de Bitcoin muy superior al botín robado.
Y, según algunos, eso dice más sobre Bitcoin que el propio robo.
El hackeo de Coldcard empuja a Bitcoin hacia carteras más seguras
Los atacantes pusieron el foco en un dispositivo de la canadiense Coinkite que guarda las claves de Bitcoin sin conexión. Por un fallo en el software, esas claves podían adivinarse desde el 30 de julio.
Mientras vaciaban una dirección tras otra, el resto del mercado empezó a moverse. En los días cercanos al ataque, 233.000 Bitcoin salieron de las carteras de los tenedores a largo plazo. Son monedas que llevaban inmóviles al menos 155 días y que el mercado suele considerar capital de alta convicción.
A los precios actuales, la cifra ronda los 15.000 millones de dólares, según datos de la firma de análisis Checkonchain. Hubo varias oleadas de ataques y el botín de los atacantes se quedó en unos 2.100 BTC.
Es decir, se trasladó a nuevas direcciones más de 110 veces más Bitcoin del que fue robado. Según la plataforma de análisis Glassnode, eso provocó la mayor caída de la oferta en manos de tenedores a largo plazo desde diciembre de 2024. Estos inversores de alta convicción poseen ahora en conjunto unos 14,7 millones de BTC.
La mayoría de las monedas acabó en una nueva cartera del mismo propietario. En las estadísticas parece una salida masiva, aunque en realidad solo se cambió la cerradura.
«No creo que la gente sea consciente de la magnitud del movimiento de monedas provocado por el hackeo de Coldcard», escribió el analista James van Straten. Añadió que fue un traslado comparable al que se produjo tras el dramático colapso de la plataforma de criptomonedas FTX en 2022.
Nick Neuman, consejero delegado de la empresa de custodia Casa, ve en ello una prueba de que la autocustodia funciona.
«Los datos on chain en torno al incidente de Coldcard subrayan la importancia de la autocustodia para la resiliencia de Bitcoin como activo de inversión», escribió en X.
La diferencia con una plataforma de negociación hackeada es considerable. Allí los activos de todos los clientes están concentrados en un único lugar, de modo que, si hay una intrusión, todo desaparece de golpe. En este caso, el atacante tuvo que vulnerar cada dirección por separado, lo que dio tiempo al resto del mercado a reaccionar.
«Si todos esos BTC hubieran estado en manos de un custodio y ese custodio hubiera sido hackeado, las cifras habrían sido las inversas», escribió Neuman.
Una cerradura que podía adivinarse
El problema llevaba latente desde marzo de 2021. Un fallo en el firmware hacía que Coldcard generara sus claves mediante un generador de software, en lugar de utilizar el chip específico que incorpora el dispositivo para esa función.
Como consecuencia, el azar dejó de ser tan aleatorio. La seguridad cayó de 128 bits a unos 40 bits, lo que permitía adivinar las claves secretas con suficiente capacidad de cálculo.
Una actualización no soluciona el problema, porque una clave generada de forma débil sigue siendo débil. Por eso, Coinkite pide a todos los usuarios que crearon una seed —la secuencia de palabras que permite recuperar una cartera— con las versiones de firmware 4.0.1 a 4.1.9 que consideren esa cartera perdida.
La mayoría de las monedas se trasladó por ello a una cartera nueva del mismo propietario. Una parte fue enviada a esquemas multisig, en los que varias claves deben aprobar una transacción y un único dispositivo comprometido no basta para mover los fondos.
Y el movimiento no se limitó a los propietarios de Coldcard. Según Casa, también reaccionaron usuarios de Ledger o Trezor, dos marcas conocidas que no se vieron afectadas. Prefirieron curarse en salud después de que un grupo de investigadores de seguridad descubriera además miles de vulnerabilidades adicionales en proyectos de Bitcoin de código abierto.
Aun así, no todos lo interpretan como una señal tranquilizadora. Lorenzo Valente, director de investigación de activos digitales en ARK Invest, ya había calificado el sector de las carteras físicas de auténtico caos. En su opinión, quien custodia sus propias claves simplemente cambia un riesgo por otro.
Cripto por la mañana: Bitcoin se estanca pese a un IPC moderado
Bitcoin registró una ligera caída en las últimas 24 horas, mientras el precio del petróleo vuelve a repuntar. Este es el principal riesgo.
Bitcoin deja de caer con las malas noticias, y eso es una buena señal
Bitcoin se mantiene firme pese a varios reveses. Según Matt Hougan, director de inversiones de Bitwise, esto podría apuntar a la cercanía de un suelo.
¿Cuándo volverá Strategy a comprar Bitcoin? Su consejero delegado responde
Strategy lleva siete semanas sin comprar Bitcoin e incluso se ha desprendido de miles de monedas. Pero, según su consejero delegado, llegarán nuevas compras.
Más leídos
Los clientes de BlackRock venden Bitcoin y compran Ethereum, según Arkham
Arkham detecta un cambio llamativo en los ETF de BlackRock: los inversores retiran dinero de Bitcoin y apuestan cada vez más por Ethereum.
Leopold Aschenbrenner, el gurú de la IA que acapara la atención de Wall Street
¿Quién es Leopold Aschenbrenner? Descubre por qué el exinvestigador de OpenAI se ha convertido en uno de los inversores y visionarios de la IA más comentados de Wall Street.
Strategy lleva seis semanas sin comprar ni un solo bitcoin, pero su plan parece funcionar
Michael Saylor dejó aparcado Bitcoin durante un tiempo para rescatar su producto de dividendos STRC. La medida empieza a dar frutos.