#Web3SecurityGuide Las estimaciones de las pérdidas derivadas de la brecha de seguridad de la billetera de hardware Coldcard han superado rápidamente los $130 millones, y la raíz del problema reside en un detalle sorprendente: el problema pasó desapercibido durante cinco años.



Según el seguimiento más reciente de Galaxy Research, las pérdidas relacionadas con Coldcard han alcanzado los 2,055 BTC, o aproximadamente $130 millones, y han afectado a más de 7,700 direcciones. Se estima que entre doce y quince atacantes diferentes explotaron de forma independiente la misma vulnerabilidad, una cifra confirmada en gran medida por el cofundador de Elliptic en una entrevista con TechCrunch. El ataque se produjo en oleadas; la primera por sí sola retiró 1,082 BTC de aproximadamente 1,196 direcciones en tan solo cuarenta y un minutos, seguida de tres oleadas adicionales que elevaron las pérdidas totales hasta el nivel actual.

El origen técnico de la vulnerabilidad es verdaderamente notable. El problema se remonta a la versión de firmware 4.0.1, lanzada en marzo de 2021, que hizo que algunos dispositivos redirigieran la generación de semillas desde un generador de números aleatorios de hardware hacia un mecanismo de respaldo determinista que utilizaba MicroPython. Esto significa que las billeteras creadas con versiones de firmware entre 4.0.1 y 4.1.9 podrían haber generado claves privadas predecibles mediante ataques de fuerza bruta durante aproximadamente cinco años sin ser detectadas. Esto se descubrió mediante una investigación conjunta de los equipos de ingeniería del fabricante Coinkite y Block.

Como mencionaste, este incidente demuestra con extrema claridad que las claves privadas siguen siendo un punto único de fallo para los criptoactivos. En palabras del CEO de Blockaid, este es el "pecado original" de la industria, porque Coldcard se diseñó precisamente para eliminar los riesgos específicos de los dispositivos conectados a internet al mantener las claves privadas fuera de línea, pero la vulnerabilidad estaba oculta en el propio proceso de generación de claves del dispositivo. Aunque la mayoría de las víctimas siguieran todas las buenas prácticas de seguridad documentadas, no estaban protegidas frente a esta causa raíz de la vulnerabilidad.

Otro efecto secundario significativo del incidente es que el propio ataque desencadenó una oleada de phishing. Fabricantes rivales de billeteras de hardware, como Trezor y Foundation, informaron de un aumento de las campañas de phishing que intentaban explotar la vulnerabilidad de Coldcard, con campañas que utilizaban sitios falsos de "auditoría de hardware" para robar las frases de recuperación de las víctimas, e incluso bots que se hacían pasar por representantes reales de atención al cliente. Según los datos de TRM Labs, aproximadamente el 76% del valor robado en hackeos de criptomonedas durante la primera mitad de 2026 se originó en brechas de infraestructura y operativas, especialmente en el robo de claves privadas y frases semilla, lo que indica que el incidente de Coldcard no fue un caso aislado, sino parte de una tendencia más amplia.

Este evento respalda un llamado justificado a los fabricantes de billeteras de hardware para que reevalúen sus procesos de desarrollo de software, la seguridad de su cadena de suministro y la capacitación de los usuarios. Aunque el código de fuente abierta y las auditorías independientes mejoran la seguridad, no ofrecen garantías, como demuestra este incidente, en el que un error de regresión pasó desapercibido durante cinco años, lo que constituye la evidencia más clara de ello.

Para los usuarios que almacenan bitcoin en billeteras de hardware a través de Gate, el paso práctico es el siguiente: cualquier dispositivo Coldcard que haya generado una semilla con versiones de firmware entre 4.0.1 y 4.1.9 se considera potencialmente comprometido, y los fondos deben transferirse a una nueva billetera con una frase semilla regenerada utilizando un firmware actualizado; simplemente aplicar un parche al firmware no protege una semilla que ya es débil. Durante este periodo, también es necesario tener cuidado con cualquier mensaje que contenga "comprobaciones de seguridad" o solicitudes de asistencia, y bajo ninguna circunstancia se debe compartir la frase de recuperación con terceros.

Investiga por tu cuenta 🔎
BTC1,25%
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
2274 visualizaciones
  • Recompensa
  • Comentar
  • 1
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado