Saltar al contenido
Est. MMXXVIVol. VI · № 319RSS
Blockchain Breaches

Archivo de incidentes de seguridad en criptomonedas — hackeos, exploits, fallos de puentes y rug pulls, documentados con evidencia on-chain.

Expediente № 317Compromiso de clave privada

Exploit de entropía débil en Coldcard

Un flag del firmware de Coldcard de 2021 desactivó el RNG por hardware y volvió forzables las semillas sin conexión. Los atacantes drenaron ~1.816 BTC (~116 M$).

Fecha
Cadena(s)
Estado
Fondos robados

A partir del 30 de julio de 2026, los atacantes drenaron sistemáticamente Bitcoin de las carteras físicas Coldcard, extrayendo alrededor de 1.816 BTC (~116 millones de dólares) de más de 5.200 direcciones en cuatro oleadas. La causa raíz no fue un dispositivo comprometido ni un señuelo de phishing, sino un error de compilación del firmware de hace cinco años que debilitó en silencio la aleatoriedad detrás de las semillas de las carteras de los usuarios, haciendo que las claves privadas fueran forzables sin conexión, sin necesidad de tocar el hardware.

Qué ocurrió

Una compilación del firmware lanzada en marzo de 2021 (versión 4.0.1) fijó la macro de tiempo de compilación MICROPY_HW_ENABLE_RNG en cero. Con el flag desactivado, la generación de semillas de Coldcard recurrió al generador de números pseudoaleatorios por software de MicroPython en lugar del generador de números verdaderamente aleatorios por hardware del dispositivo. El efecto práctico fue catastrófico: la entropía detrás de una semilla afectada se desplomó de los 128 bits previstos a tan solo ~40 bits, un espacio de claves lo bastante pequeño como para enumerarlo con GPU comunes.

Los atacantes lo explotaron enteramente fuera de la cadena. Derivaron semillas candidatas del generador debilitado, calcularon las direcciones correspondientes, las cotejaron con el libro mayor público de Bitcoin y reconstruyeron las claves privadas de cualquier cartera con fondos. Galaxy Research rastreó la primera oleada hasta 1.082,65 BTC robados de 1.196 direcciones en una ventana de 41 minutos, es decir, unos 70 millones de dólares drenados antes de que apareciera el aviso público de Coinkite. Siguieron otras tres oleadas en los días posteriores. Los patrones on-chain sugerían que varios actores independientes explotaban la misma falla en paralelo; TRM Labs no atribuyó el robo a ningún grupo concreto.

Consecuencias

  • Coinkite reveló la falla y publicó firmware corregido el 30 de julio de 2026, pero la corrección solo protege las semillas generadas de nuevo. Cualquier cartera creada con el firmware afectado entre marzo de 2021 y el parche sigue expuesta de forma permanente, por lo que se instó a los usuarios a generar una semilla nueva y migrar los fondos de inmediato.
  • La actividad de blanqueo se concentró a principios de agosto, incluyendo un depósito de 64,9 BTC en Wasabi y 200 ETH enrutados por Tornado Cash.
  • El incidente figura como el tercer mayor robo de criptomonedas de 2026 y la pérdida dominante del mes, eclipsando por completo los exploits de protocolos DeFi reportados en el mismo periodo.

Por qué importa

Coldcard es un recordatorio contundente de que la fortaleza de una clave solo es tan buena como la aleatoriedad que la produjo, una lección que se hace eco de Wintermute, donde la herramienta de direcciones vanidosas Profanity generaba claves a partir de un espacio de 32 bits y permitió a un atacante forzar una cartera de administrador activa. También refleja los drenajes masivos por herramientas de cartera de Slope Wallet y Atomic Wallet: cuando un solo defecto de biblioteca o firmware afecta a miles de carteras autocustodiadas, el radio de impacto es toda la base de usuarios y no un único protocolo. Lo más inquietante es que la falla permaneció latente durante cinco años antes de ser aprovechada, prueba de que una regresión silenciosa de entropía puede ser mucho más peligrosa que un ruidoso fallo de contrato inteligente, porque no hay rastro on-chain hasta que las claves ya están rotas.

Fuentes y evidencia on-chain

  1. [01]trmlabs.comhttps://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack
  2. [02]fortune.comhttps://fortune.com/2026/08/03/bitcoin-owners-116-million-hack-coldcard-coinkite-exploit/
  3. [03]techcrunch.comhttps://techcrunch.com/2026/08/04/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets/
  4. [04]crypto.newshttps://crypto.news/coldcard-hack-bitcoin-self-custody-entropy/
  5. [05]thehackernews.comhttps://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html

Registros relacionados