Hack a Coldcard: roban 1.359 BTC en el mayor golpe a Bitcoin de 2026
Resumen del mercado generado por IA
Los informes sobre una vulnerabilidad de la cadena de suministro/firmware de la cartera de hardware Coldcard vinculada al robo de ~1.359 BTC y a ataques imitadores en curso socavan la confianza en la seguridad de la autocustodia y en la idoneidad de las auditorías de código abierto. El "bricking" de dispositivos tras las actualizaciones y la imposibilidad de corregir las semillas ya generadas elevan los riesgos operativos y reputacionales en todo el ecosistema. A corto plazo, el aumento de las preocupaciones de seguridad puede presionar el apetito por el riesgo e incrementar la demanda de custodia institucional y de soluciones MPC/multisig.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT-0.33%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
3 de agosto (BlockBeats).- Los últimos datos elevan a 1.359 los bitcoins sustraídos en el incidente de hackeo del monedero hardware Coldcard. Usuarios también han reportado fallos tras instalar actualizaciones, con dispositivos bloqueados en pantallas de error, que no arrancan o quedan inservibles. El caso ya se considera el mayor robo de bitcoin del año.
Según la cronología recopilada por BlockBeats, el análisis apunta a que el código de firmware comprometido se publicó en marzo de 2021. La vulnerabilidad habría permanecido más de cinco años en el código de fuente abierta y afectó la generación de semillas en Mk3 (y algunos Mk2), así como a los modelos Mk4, Q y Mk5 anteriores a la corrección. Los ataques a gran escala que explotaron este fallo se habrían producido hasta el 30 de julio de 2026.
En ventanas de unos 25–41 minutos, los atacantes automatizaron barridos contra cientos o miles de direcciones. En un primer recuento se vieron comprometidas unas 500 carteras de firma única y 1.324 UTXO, por un total aproximado de 594,5 BTC. Un análisis posterior on-chain amplió el alcance a unas 1.196 direcciones y 1.082,65 BTC (valorados en torno a 70,2 millones de dólares). La operativa priorizó direcciones con saldos elevados, aplicó comisiones altas fijas y no generó salidas de cambio, consolidando rápidamente los fondos en un pequeño número de direcciones.
Coinkite, desarrollador de Coldcard, publicó después un aviso de seguridad en el que confirmó inicialmente que el problema de generación de semillas afecta al Mk3 (firmware 4.0.1 y posteriores) y recomendó a los usuarios afectados migrar con cautela. También planteó que los atacantes могли haber usado IA para revisar el código abierto e identificar el fallo.
A 2 de agosto, Alex Thorn, responsable de investigación en Galaxy, señaló que la actividad vinculada a Coldcard sigue evolucionando, con más atacantes de pequeña escala e imitadores intentando explotar frases mnemónicas de Coldcard aún expuestas.
El incidente ha provocado reacciones en el sector. Eric Balchunas, analista sénior de ETF en Bloomberg, afirmó que el equipo de Coldcard está formado por solo cinco empleados, una cifra llamativamente baja para una compañía de esa relevancia. CZ comentó: "En un modelo de autocustodia, aunque los desarrolladores parcheen la vulnerabilidad, no pueden arreglar carteras ya generadas; para usuarios con dispositivos aislados, los desarrolladores no pueden contactarles ni alertarles directamente. Hasta que los usuarios actúen de forma proactiva, las carteras afectadas pueden seguir expuestas al riesgo de ataque. Apoyo la autocustodia, pero eso también implica que los usuarios asumen toda la responsabilidad de su propia seguridad".
Ante la posibilidad de que la IA esté comprometiendo dispositivos criptográficos, la plataforma de custodia institucional BitGo movió ficha para reforzar la confianza del mercado. El 1 de agosto, su CEO Mike Belshe depositó 100 BTC en una dirección de Bitcoin accesible públicamente e invitó al modelo Claude de Anthropic a intentar transferir los fondos. La plataforma emplea tecnología de multifirma o computación multipartita para repartir la autoridad de firma entre varias claves independientes. A 2 de agosto, Anthropic no había respondido públicamente al reto.
En este contexto, bitcoin se ha mantenido débil desde el día 31, con una caída de 65.000 a 63.000 dólares.