Hackers robaron $116 millones de dólares en Bitcoin de billeteras físicas sin conectarse a internet ni tocar los dispositivos, aprovechando un bug que nadie detectó en 5 años

Hackers robaron $116 millones de dólares en Bitcoin de billeteras físicas sin conectarse a internet ni tocar los dispositivos, aprovechando un bug que nadie detectó en 5 años

Lo que hacía especialmente valoradas a las billeteras de hardware de Bitcoin era precisamente su promesa central: sin conexión a internet, sin acceso remoto posible, sin forma de que un atacante llegara a tus fondos sin tener el dispositivo físicamente en sus manos. Esa promesa acaba de romperse de la forma más dramática posible. Desde […]

Por Claudio Uson el 04/08/2026

Lo que hacía especialmente valoradas a las billeteras de hardware de Bitcoin era precisamente su promesa central: sin conexión a internet, sin acceso remoto posible, sin forma de que un atacante llegara a tus fondos sin tener el dispositivo físicamente en sus manos. Esa promesa acaba de romperse de la forma más dramática posible. Desde el 30 de julio de 2026, cuatro oleadas de ataques vaciaron más de 5.200 direcciones de Coldcard, el fabricante canadiense de billeteras de hardware de Bitcoin considerado uno de los más seguros del mercado, llevándose 1.816 Bitcoin equivalentes a aproximadamente $116 millones de dólares al tipo de cambio actual. La causa no fue un hackeo en el sentido tradicional: nadie entró a los dispositivos, nadie interceptó conexiones de red, nadie robó claves mientras viajaban por internet. El problema era un bug en el firmware de Coldcard lanzado en marzo de 2021 que hacía que las contraseñas secretas de las billeteras fueran matemáticamente predecibles, permitiendo a los atacantes calcularlas desde cualquier computadora sin necesitar tocar jamás el dispositivo físico.

Image

Por qué las billeteras “seguras” no lo eran

Para entender qué ocurrió hay que entender cómo funciona la seguridad de una billetera de hardware. Cuando configuras un dispositivo como Coldcard, este genera un número secreto llamado “semilla” que actúa como la combinación maestra de tu caja fuerte digital. La seguridad de todo el sistema depende de que esa semilla sea completamente aleatoria e impredecible, porque si alguien pudiera adivinarla o calcularla, podría vaciar la billetera sin necesitar el dispositivo.

El bug descubierto en el firmware de marzo de 2021 hacía exactamente eso: en lugar de usar el generador de números aleatorios por hardware del dispositivo, Coldcard usaba un generador de software predecible que tomaba valores del propio chip como el número de serie del dispositivo para generar la semilla. El resultado fue que las semillas generadas tenían aproximadamente 72 bits de entropía en lugar de los 128 bits que deberían tener, suficientemente débil como para que un atacante con los recursos computacionales adecuados pudiera calcularlas sistemáticamente. Según Galaxy Research, la firma de análisis blockchain que rastreó los movimientos, el primer atacante vaciό 500 billeteras en apenas 25 minutos en la madrugada del 30 de julio, llevándose más de $38 millones en la primera oleada antes de que nadie supiera lo que estaba ocurriendo.

La ironía que más duele a los afectados es que muchos de ellos tomaron todas las precauciones posibles: guardaron el dispositivo en cajas de seguridad bancarias, nunca lo conectaron a internet para actualizar el firmware, lo mantuvieron físicamente aislado durante años siguiendo las mejores prácticas de seguridad recomendadas por la propia industria. Ninguna de esas precauciones sirvió de nada porque el problema no estaba en cómo usaban el dispositivo sino en cómo el dispositivo había generado la semilla años antes.

Cuatro oleadas y $116 millones de dólares robados

Los datos de Galaxy Research y Chainalysis muestran que el ataque se desarrolló en cuatro oleadas claramente diferenciadas que los investigadores creen pueden ser obra de distintos atacantes que accedieron a la misma vulnerabilidad, aunque no pueden confirmarlo con certeza porque la blockchain no revela si las distintas oleadas están coordinadas. En la primera oleada, el atacante priorizó las billeteras con mayores saldos y drenó más de $30 millones en los primeros diez minutos, una velocidad de ejecución que sugiere que el atacante tenía las semillas calculadas de antemano y simplemente ejecutó las transacciones de forma automatizada. Las oleadas segunda y tercera ampliaron el alcance del ataque hacia billeteras con saldos menores y usaron patrones de transacción más complejos y difíciles de rastrear. La cuarta oleada, detectada el lunes 3 de agosto, llevó el total a los $116 millones que reporta Fortune hoy.

Uno de los afectados, Jonathan Goodman, un inversor canadiense, describió su situación con la precisión de alguien que todavía no puede creer lo que ocurrió: perdió $1.6 millones almacenados en un dispositivo Coldcard guardado en una caja de seguridad bancaria que nunca había estado conectada a internet, y todo el Bitcoin desapareció de todas formas. “Tenía una fe ciega en la tecnología que usaba”, dijo, añadiendo que no volverá a invertir en Bitcoin ni a usar billeteras frías.

Qué pueden hacer los afectados y qué recomienda Coinkite

Coinkite, el fabricante de Coldcard, emitió un aviso de seguridad 30 horas después de que comenzaran los robos, notificando a sus usuarios de la vulnerabilidad y lanzando un firmware parcheado. La recomendación es clara pero dolorosa para quienes ya fueron afectados: cualquier billetera creada después del 17 de marzo de 2021 con firmware vulnerable debe considerarse comprometida, y los fondos deben trasladarse inmediatamente a una nueva billetera generada con firmware actualizado. El problema es que muchos propietarios de Coldcard no pueden determinar con certeza si sus dispositivos usaron el firmware vulnerable porque el error de generación de semilla no dejó ninguna marca visible en el dispositivo ni en la blockchain.

El debate que el ataque reabrió en la comunidad Bitcoin es uno que nunca se había resuelto del todo: la autocustodia, guardar tus propios Bitcoin sin depender de plataformas centralizadas como Binance o Coinbase, reduce el riesgo de que una plataforma quiebre o sea hackeada, pero transfiere toda la responsabilidad de la seguridad al usuario. “Coldcard demuestra que la autocustodia mueve el riesgo, no lo elimina”, resumió Ari Redbord, jefe global de política de TRM Labs. Changpeng Zhao, fundador de Binance, añadió su perspectiva desde las redes sociales: “Soy creyente de la autocustodia, pero pone la carga sobre ti.”

Fuente


Streamer cripto le roban $60 mil dólares por mostrar su clave en VIVO y llora tanto que el ladrón se conmueve y le devuelve su dinero Hackers atacan plataforma de correos Mailchimp para robar billeteras de criptomonedas
Image

Imperdibles de la semana

Más de 360.000 jóvenes coreanos apostaron con dinero prestado al boom de la IA, Samsung y SK Hynix cayeron un 45% y ahora han quedado sin ahorros y endeudados

Más de 360.000 jóvenes coreanos apostaron con dinero prestado al boom de la IA, Samsung y SK Hynix cayeron un 45% y ahora han quedado sin ahorros y endeudados

29/07/2026
Project Zomboid lanza el 29 de julio su mayor actualización en 13 años de desarrollo con animales, ganadería, nuevo mapa y sistemas de supervivencia completamente renovados

Project Zomboid lanza el 29 de julio su mayor actualización en 13 años de desarrollo con animales, ganadería, nuevo mapa y sistemas de supervivencia completamente renovados

25/07/2026
Jugadores de PS Vita pierden acceso a juegos que compraron antes del cierre oficial de la tienda, incumpliendo la promesa de PlayStation de mantenerlos disponibles

Jugadores de PS Vita pierden acceso a juegos que compraron antes del cierre oficial de la tienda, incumpliendo la promesa de PlayStation de mantenerlos disponibles

21/07/2026

Contenido recomendado