This website uses cookies
We use cookies to personalise content and ads, to provide social media features and to analyse our traffic. We also share information about your use of our site with our social media, advertising and analytics partners who may combine it with other information that you’ve provided to them or that they’ve collected from your use of their services.
Consent Selection
Details
  • Necessary cookies help make a website usable by enabling basic functions like page navigation and access to secure areas of the website. The website cannot function properly without these cookies.
  • Preference cookies enable a website to remember information that changes the way the website behaves or looks, like your preferred language or the region that you are in.
    • We do not use cookies of this type.

  • Statistic cookies help website owners to understand how visitors interact with websites by collecting and reporting information anonymously.
    • We do not use cookies of this type.

  • Marketing cookies are used to track visitors across websites. The intention is to display ads that are relevant and engaging for the individual user and thereby more valuable for publishers and third party advertisers.
    • We do not use cookies of this type.

  • Unclassified cookies are cookies that we are in the process of classifying, together with the providers of individual cookies.
    • __emg_sidPending
      Maximum Storage Duration: 1 dayType: HTTP Cookie
      __emg_vidPending
      Maximum Storage Duration: 1 yearType: HTTP Cookie
      nl-read-countPending
      Maximum Storage Duration: PersistentType: HTML Local Storage
Cookie declaration last updated on 8/12/26 by Cookiebot
[#IABV2_TITLE#]
[#IABV2_BODY_INTRO#]
[#IABV2_BODY_LEGITIMATE_INTEREST_INTRO#]
[#IABV2_BODY_PREFERENCE_INTRO#]
[#IABV2_BODY_PURPOSES_INTRO#]
[#IABV2_BODY_PURPOSES#]
[#IABV2_BODY_FEATURES_INTRO#]
[#IABV2_BODY_FEATURES#]
[#IABV2_BODY_PARTNERS_INTRO#]
[#IABV2_BODY_PARTNERS#]
About
Cookies are small text files that can be used by websites to make a user's experience more efficient.

The law states that we can store cookies on your device if they are strictly necessary for the operation of this site. For all other types of cookies we need your permission.

This site uses different types of cookies. Some cookies are placed by third party services that appear on our pages.

You can at any time change or withdraw your consent from the Cookie Declaration on our website.

Learn more about who we are, how you can contact us and how we process personal data in our Privacy Policy.

Please state your consent ID and date when you contact us regarding your consent.
NewsLayer.com
NewsLayer PulseLIVEBTC$64,304+0.20%ETH$1,911+0.93%SOL$76.89+1.61%XRP$1+0.57%DOGE$0.07+0.34%ADA$0.1749+1.14%Total Cap$2.30T+0.32%Layer Index44 Neutral
BreakingExternal ReportingPublicado hace 28 minutos

Vulnerabilidad en Coldcard: 1,367 Bitcoin robados por claves privadas predecibles - Noticias y estadísticas

Vulnerabilidad en Coldcard: 1,367 Bitcoin robados por claves privadas predecibles - Noticias y estadísticas IndexBox

Vulnerabilidad en Coldcard: 1,367 Bitcoin robados por claves privadas predecibles - Noticias y estadísticas
Publisher IndexBox 5 min de lectura
NewsLayer editorial artwork

Market Context

Bitcoin

BTC

$64,304

+0.20% 24h

Layer Index

44

↓ 1 pts in 24h

19 de agosto de 2026

Fallo de seguridad de Coldcard: Cómo un error de aleatoriedad en un monedero de hardware provocó un robo masivo de Bitcoin

Coldcard, un monedero de hardware diseñado para usuarios dedicados de Bitcoin, admite solo Bitcoin, funciona fuera de línea, se basa en código de fuente abierta y se ensambla en Canadá. Sin embargo, a partir de marzo de 2021, ciertas unidades de Coldcard produjeron claves privadas para los clientes basándose en el número de serie del dispositivo y su reloj interno, en lugar del chip especializado destinado a generar números aleatorios. Esto hizo que esas claves fueran considerablemente más fáciles de predecir.

El 30 de julio, un hacker sustrajo 594 Bitcoin de aproximadamente 500 monederos inactivos en un lapso de 25 minutos. Galaxy Research ha vinculado el robo más amplio a 1,082 Bitcoin repartidos en 1,196 direcciones. Para el 2 de agosto, la cifra había ascendido a casi 1,367 Bitcoin, valorados en unos $88.6 millones.

El atacante no necesitó acceso físico a los monederos. El código fuente de Coldcard es de libre acceso, al igual que los datos en la cadena de bloques de Bitcoin. El atacante aparentemente invirtió varias semanas en descifrar las posibles claves que el software defectuoso podría haber generado. Esas claves podrían luego compararse con direcciones de Bitcoin que contenían fondos. Después de identificar los monederos expuestos, el atacante movió los Bitcoin. El robo propiamente dicho duró solo 25 minutos.

El fallo es más grave de lo que el término error (bug) podría dar a entender. Coldcard desconfía de la aleatoriedad de propósito general en su software subyacente, por lo que incluye el propio generador de hardware del chip y desactiva el integrado. Sin embargo, un control de seguridad en una biblioteca de soporte no detectó que el generador integrado estaba desactivado. La generación de la semilla (seed) recurrió a la alternativa de software, que extrajo la aleatoriedad que pudo del número de serie y del reloj, sin recopilar nuevos datos después. Se supone que una semilla debe contener 128 bits de entropía. En el Mk3, contenía aproximadamente 40.

En términos físicos, un fabricante de cerraduras anuncia un millón de combinaciones. Un defecto de fabricación significa que un lote solo puede establecerse en unas mil de ellas. La cerradura sigue funcionando y parece idéntica a todas las demás cerraduras del estante. El propietario no puede notar la diferencia. El ladrón solo necesita saber cuáles son esas mil.

Las matemáticas de curva elíptica que sustentan Bitcoin nunca han sido vulneradas. La aleatoriedad que las alimentaba, sí.

El impacto se extiende más allá de las monedas robadas. Una semilla no es un objeto específico de Bitcoin; es entropía pura. También puede crear direcciones y claves para otros sistemas. Cualquiera que haya llevado una semilla de Coldcard a un monedero multicadena estaba usando los mismos dados defectuosos en una mesa diferente.

Coinkite, la empresa canadiense detrás del dispositivo, ha publicado su propia explicación del incidente. Unas semanas antes del robo, la firma ejecutó uno de los mejores modelos de IA disponibles sobre este código exacto, buscando problemas de seguridad. La revisión no encontró nada. La empresa también cree que así fue como el atacante descubrió el fallo, ya que el firmware siempre ha sido de fuente abierta. Ambas partes tenían la misma herramienta. Solo funcionó para una de ellas.

Este evento subraya un problema clave con la seguridad asistida por IA. Un defensor le pide a un modelo que examine una base de código y necesita que detecte cada vulnerabilidad grave. Un atacante le pide que encuentre una ruta explotable y puede tolerar cualquier número de intentos fallidos porque solo se necesita una respuesta correcta. La defensa debe acertar en todas partes. El ataque debe acertar una sola vez. Una revisión de código económica no reduce ese desequilibrio; lo acelera.

Esto nos lleva al conocido refrán. Ni tus claves, ni tus monedas. La frase más antigua de Bitcoin. Estaba dirigida a los exchanges, y la semana pasada funcionó exactamente como se afirma. Las víctimas poseían sus propias claves. También el atacante. Al protocolo no le importa cuál era el verdadero dueño.

Es por eso que la recuperación aquí es más que difícil. Bitcoin es un instrumento al portador. Cualquiera que pueda producir una firma válida puede mover la moneda. La red no comprueba si tienes derecho a los fondos. Solo comprueba si la firma es válida.

Después de eso, el asunto pasa a los tribunales. Debes localizar a la persona, en una jurisdicción dispuesta a escuchar tu caso, luego demostrar que el monedero era tuyo y que la transferencia fue un robo en lugar de estar autorizada. Solo con la cadena de bloques, esos escenarios pueden parecer idénticos.

Hace unos años, una ballena de Bitcoin visitó la oficina para informarse sobre los productos de activos digitales que ofrecíamos. Preguntó por la custodia en menos de 90 segundos y luego hizo alarde de desconfiar de cada nombre de la lista. De grado empresarial, certificado por ISO, auditado, asegurado y, para él, irrelevante, porque otra persona tenía las claves.

Mi respuesta entonces es la misma que daría ahora. Un custodio regulado es la parte de la estructura que puede rendir cuentas. Si los activos de los clientes se gestionan mal, puede haber seguros, responsabilidad contractual, auditores y reguladores a los que recurrir. Nada de esto garantiza la recuperación, pero alguien es responsable.

Él eligió lo contrario, como era su derecho. El problema es que la elección se basó en un eslogan. Seis palabras resolvieron una cuestión sobre una suma muy grande de dinero que merecía una discusión sobre modos de fallo, seguros y a quién demandar exactamente.

Nada de esto es un argumento para comprar el ETF y desconectar el cerebro. La autocustodia no falló aquí. El proceso de construcción de un proveedor falló, y cada usuario que proporcionó sus propias tiradas de dados al configurarlo no se vio afectado. Pero el fallo estuvo oculto durante cinco años y se encontraba dentro del mismo ritual que la práctica te dice que es seguro.

Eso nos deja la parte incómoda. No hay una prueba de autodiagnóstico. No puedes ejecutar nada contra tu propio monedero para averiguar si tu semilla se encuentra dentro del conjunto reproducible, porque una semilla comprometida y una sólida se ven iguales. El único enfoque honesto es asumir que estás afectado y mover los activos a un monedero seguro recién generado.

La lección no es que la autocustodia no funcione. Es que traslada la responsabilidad. La pregunta clave no es solo quién tiene tus claves, sino quién asume la pérdida cuando esas claves fallan.

Yevgeny Bebnev es un profesional de la inversión y especialista en fondos multigestor con sede en Dubái. También es el fundador y director de inversiones (CIO) de Alaris Capital.

Última Hora

No te pierdas ninguna noticia de última hora

Advertisement

House — Advertise on NewsLayer
NewsLayerAd

Sourced by

Originally reported by IndexBox

NewsLayer coverage based on externally reported material.

The Daily Brief

The onchain economy, before your day starts.

Curated markets, onchain insights, and key headlines — delivered every weekday morning.

Weekdays · Free · ~5 minute read

Noticias Relacionadas