Un grave fallo de seguridad en el popular monedero hardware Coldcard ha provocado uno de los mayores ataques contra este tipo de dispositivos de los últimos años. Aprovechando una vulnerabilidad en el software, los atacantes han logrado robar más de 1.367 bitcoins, valorados en unos 86 millones de dólares.
El ataque afecta a miles de usuarios que habían decidido guardar sus bitcoins fuera de línea. Lo que debía ser una de las formas más seguras de custodia se ha convertido ahora, para parte de ellos, en una costosa pesadilla.
Vulnerabilidad en un popular monedero de Bitcoin
Coldcard, desarrollado por la canadiense Coinkite, está considerado uno de los monederos hardware más populares para Bitcoin. Los llamados monederos fríos se consideran una de las formas más seguras de almacenar criptomonedas, ya que permanecen fuera de línea y, por tanto, no pueden ser atacados directamente a través de internet.
La vulnerabilidad, sin embargo, estaba en el software que genera la frase semilla del monedero. Una frase semilla es una serie de palabras de recuperación que permite a los usuarios volver a acceder a su monedero en cualquier momento. Investigadores de Block Inc. descubrieron que el generador de números aleatorios de determinadas versiones del software no era lo suficientemente aleatorio.
En lugar de utilizar valores completamente aleatorios, el software empleaba datos parcialmente predecibles, como los números de serie de los dispositivos, para crear claves criptográficas. Esto permitió a los atacantes, en algunos casos, reconstruir la frase semilla y obtener acceso completo al monedero.
Coinkite ha confirmado que los monederos creados con el software vulnerable están en riesgo. La compañía ya ha publicado una actualización de firmware que corrige la brecha de seguridad. A los usuarios de los dispositivos afectados se les recomienda migrar cuanto antes su monedero a una nueva frase semilla generada con el software actualizado.
Miles de monederos afectados
Según Galaxy Research, más de 4.500 monederos se han visto afectados hasta ahora. El viernes, el daño total se estimaba todavía en unos 38 millones de dólares, pero en los días siguientes la cifra aumentó rápidamente hasta alrededor de 86 millones de dólares.
Una de las víctimas contó que al principio pensó que su monedero no estaba afectado. Sin embargo, al comprobar su saldo, vio aparecer varias transacciones salientes. En cuestión de minutos, todos sus bitcoins habían desaparecido.
Según expertos en ciberseguridad, el ataque demuestra que los monederos hardware tampoco están completamente libres de riesgo. Aunque estos dispositivos se mantienen fuera de línea y, por ello, están mucho mejor protegidos frente a los ataques tradicionales, la seguridad depende en última instancia del software que crea las claves criptográficas. Si ese software contiene una vulnerabilidad, los atacantes pueden llegar a acceder a los fondos incluso sin conexión a internet.
La autocustodia sigue teniendo riesgos
El ataque reaviva el debate sobre la autocustodia de criptoactivos. Muchos inversores optan deliberadamente por un monedero hardware para mantener sus bitcoins fuera del alcance de las plataformas de intercambio y de los atacantes en línea.
Según la firma de análisis TRM Labs, en la primera mitad de 2026 se robaron criptomonedas por valor de 972 millones de dólares. La cifra es inferior a los 2.300 millones de dólares registrados en el mismo periodo del año anterior. Sin embargo, el número de ataques aumentó hasta 207, el nivel más alto jamás registrado en un periodo de seis meses.
Según TRM Labs, los ataques contra infraestructuras y claves privadas representan solo alrededor del 15% de todos los incidentes, pero concentran más de tres cuartas partes de las pérdidas totales. Para los investigadores, el ataque a Coldcard demuestra que la autocustodia no elimina los riesgos, sino que sobre todo los desplaza.
Hackean OpenAI con Claude: “solo tres chicos con suscripciones” reciben miles de dólares
Investigadores lograron adentrarse en los sistemas de OpenAI con ayuda de Claude y consultar código interno de la compañía.
Hackers roban 4.000 bitcoins con cupones: «deja al descubierto una vulnerabilidad crítica»
Han desaparecido 4.000 bitcoins por un fallo que permitió crear monedas falsas. Más de 80 exchanges y empresas se han quedado ahora sin respaldo.
Una falsa app de Claude intenta robar criptomonedas
Una versión falsa de Claude distribuye malware capaz de robar contraseñas y datos de más de 50 monederos de criptomonedas de los usuarios.
Más leídos
La probabilidad de aprobar la CLARITY Act cae al 18% antes de una votación clave
La probabilidad de aprobación de la CLARITY Act cae al 18%, mientras destacados demócratas se posicionan en contra de la propuesta.
La gran ley cripto de EE. UU. se acerca al desenlace: todo o nada
La ley cripto CLARITY Act afronta el martes una votación decisiva en el Senado. Sin el apoyo de 7 demócratas, todo podría aplazarse hasta 2030.
Trump avala la «última» oferta a los demócratas para una gran ley cripto
El mercado cripto repunta por las noticias que llegan de Washington: la CLARITY Act se ha reescrito para atraer a los demócratas. El martes será clave.