top of page

Hackers roban más de US$130 millones al explotar una falla en billeteras de hardware offline

Un error en el firmware de las billeteras físicas Coldcard permitió a atacantes reconstruir frases semilla y vaciar miles de direcciones de Bitcoin. El incidente, que ya supera los US$130 millones en pérdidas potenciales, pone en duda uno de los pilares de la industria cripto: que almacenar activos fuera de internet es sinónimo de seguridad.



La mayor promesa de una billetera de hardware siempre ha sido simple: mantener las claves privadas completamente aisladas de internet. Durante años, esa premisa convirtió a los dispositivos "cold storage" en el estándar de oro para inversionistas institucionales y usuarios con grandes patrimonios en criptomonedas.


Sin embargo, un ataque que ya supera los US$130 millones en pérdidas potenciales demuestra que el eslabón más débil puede no ser la conexión a internet, sino el propio software que genera las claves criptográficas.


Según informó TechCrunch, un grupo de atacantes explotó una vulnerabilidad presente en determinadas versiones del firmware de las billeteras Coldcard, fabricadas por la empresa canadiense Coinkite. La falla comprometía el proceso de generación de las frases semilla, el conjunto de palabras que constituye la llave maestra para recuperar una billetera y acceder a los fondos almacenados.


Galaxy Research identificó tres oleadas confirmadas del ataque, junto con otros 14 incidentes relacionados. En conjunto, la firma tiene un alto nivel de confianza de que fueron robados 1.596 bitcoins distribuidos en aproximadamente 7.300 direcciones. Si una cuarta ola, que todavía permanece bajo investigación, termina confirmándose, las pérdidas ascenderían a unos 2.055 bitcoins, equivalentes a más de US$130 millones con los precios actuales del mercado.


El crecimiento de las pérdidas ha sido vertiginoso. Las primeras estimaciones hablaban de alrededor de US$38 millones. Días después, los cálculos aumentaron hasta US$88,6 millones y posteriormente superaron la barrera de los US$100 millones, mientras continúan apareciendo nuevas víctimas cuyos fondos permanecían inmóviles desde hace años.


Lo más inquietante para la industria es que el ataque no necesitó vulnerar directamente los dispositivos físicos ni comprometer computadoras mediante malware tradicional. El problema residía en la generación de la entropía, el componente aleatorio indispensable para crear frases semilla impredecibles.


Al reducirse esa aleatoriedad, un atacante con suficientes recursos podía reconstruir las claves privadas sin necesidad de tener acceso físico a la billetera.


Coinkite publicó una actualización de firmware para evitar que el problema afecte a nuevas billeteras, pero reconoció que quienes generaron sus frases semilla utilizando versiones vulnerables deberán crear una billetera completamente nueva y trasladar inmediatamente sus activos. Instalar únicamente la actualización no elimina el riesgo para las billeteras ya creadas.


La compañía también pidió a sus clientes actuar con rapidez mientras continúa colaborando con investigadores y autoridades.


El episodio representa uno de los golpes más importantes sufridos por el ecosistema de autocustodia de Bitcoin. Durante años, el discurso dominante sostenía que las billeteras offline eliminaban prácticamente todos los riesgos asociados con los ataques informáticos. La realidad es bastante más compleja.


La seguridad de estos dispositivos depende de múltiples capas: el hardware, el firmware, la calidad de la criptografía implementada y la generación de números verdaderamente aleatorios. Si cualquiera de esos componentes falla, el hecho de permanecer desconectado de internet deja de ser suficiente.


Investigaciones académicas ya habían advertido este escenario desde hace años. Diversos estudios demostraron que incluso sistemas completamente aislados pueden comprometer claves privadas mediante errores criptográficos, canales laterales o implementaciones defectuosas del software encargado de proteger los activos digitales.


El caso Coldcard también revela otro cambio profundo en el panorama de la ciberseguridad. Conforme aumentan las capacidades de análisis automatizado del código y las herramientas impulsadas por inteligencia artificial, los errores criptográficos que antes podían permanecer ocultos durante años ahora pueden ser identificados y explotados con mucha mayor rapidez.


La ventaja temporal entre quienes descubren una vulnerabilidad y quienes la utilizan con fines maliciosos se reduce constantemente.


Paradójicamente, la filosofía de la autocustodia, resumida en el lema "Not your keys, not your coins", también implica asumir toda la responsabilidad sobre la protección de esos activos. A diferencia del sistema bancario tradicional, donde una institución puede responder por determinados fraudes, en el universo de Bitcoin la pérdida de una clave privada suele traducirse en una pérdida definitiva.


La magnitud del incidente probablemente obligará a fabricantes de billeteras físicas a revisar sus procesos de auditoría, aumentar la transparencia sobre la generación de claves criptográficas y reforzar los mecanismos de verificación independientes antes del lanzamiento de nuevas versiones de firmware. La confianza, uno de los activos más valiosos dentro del ecosistema de autocustodia, acaba de recibir uno de sus golpes más severos desde la creación de las billeteras de hardware.


itnow-03.png

© Derechos reservados

Connecta B2B - 2025

Políticas de privacidad

ACERCA DE NOSOTROS

IT NOW es un espacio multiplataforma y un núcleo para conectar negocios que se compone de varios elementos: su sitio web con noticias de TI relevantes en la región, un newsletter semanal, su multiplataforma de redes sociales, por último, sus eventos enfocados en las verticales de TI y en donde destaca el aclamado Tech Day, la gira de actualización tecnológica más importante de la región.

24 / 7 Actualizaciones en nuestras Redes Sociales
  • Facebook
  • Instagram
  • LinkedIn
  • YouTube
  • X
  • RSS
bottom of page