594 bitcoins fueron robados en una sola operación automatizada: desconocidos vaciaron 500 billeteras frías Coldcard de Coinkite, informaron los analistas de Atlas21. El daño total se estima en 594,5 BTC, o aproximadamente $38 millones al cambio con el dólar estadounidense.
Cómo fue el ataque a las billeteras Coldcard
Según Atlas21, los atacantes retiraron 1324 UTXO — salidas de transacciones no gastadas, es decir, el saldo de bitcoins que quedaba en las direcciones después de operaciones anteriores. La criptomoneda robada aún no ha sido enviada ni a exchanges ni a mezcladores: 562 bitcoins están en una nueva dirección y otros 32 bitcoins se encuentran en una dirección intermedia.
Cada transacción retiraba fondos exactamente de una dirección de la víctima. En 419 direcciones había solo un UTXO, pero algunas billeteras habían acumulado muchas más salidas — hasta 105 y 200 UTXO.
El daño mediano por víctima fue de 0,41 BTC, o alrededor de $26 500. Al mismo tiempo, 110 usuarios perdieron más de 1 bitcoin, y la mayor pérdida registrada alcanzó los 29,9 BTC — casi $2 millones. Ninguna billetera perdió una suma inferior a 0,15 BTC, por lo que los especialistas en seguridad suponen que los atacantes filtraban previamente las direcciones con bajo saldo.
Cómo comenzó la investigación
El motivo de la investigación fue una publicación en Reddit, donde uno de los usuarios contó sobre el robo de fondos. Según él, compró una Coldcard en 2021, creó en el dispositivo una frase semilla de 24 palabras, transfirió dinero a la billetera y luego no realizó ninguna operación durante varios años.
En enero de 2025, el usuario compró una segunda Coldcard e introdujo allí la misma frase semilla para comprobar la corrección de las palabras. Afirma que nunca reveló la frase de recuperación y que solo la usó en dispositivos Coldcard.
Qué reconoció Coinkite
Coinkite confirmó la existencia de un problema de seguridad relacionado con las frases semilla creadas en dispositivos Coldcard Mk3. La empresa recomendó a todos los propietarios de Mk3 que generaron la frase en el firmware 4.0.1 de marzo de 2021 o en versiones posteriores, considerar sus fondos potencialmente vulnerables.
Según el fabricante, los modelos Mk4, Q y Mk5 no están afectados por este problema. A los propietarios de Mk3, la empresa les aconseja crear una frase de contraseña BIP-39 única directamente en el dispositivo y transferir los activos a una nueva billetera.
Coinkite, sin embargo, reconoce que la causa exacta de la vulnerabilidad aún no ha sido determinada. Solo se sabe que entre las víctimas no había ninguna billetera multifirma.
Versión de los analistas: frases semilla débiles
En Atlas21 consideran que la fuente del problema podría no estar en la billetera física en sí, sino en la calidad de las frases semilla. Según los analistas, algunos usuarios podrían haber importado al dispositivo conjuntos de palabras ya comprometidos o demasiado fáciles de adivinar.
Si al crear la frase falta aleatoriedad, las claves privadas de ciertos UTXO se vuelven vulnerables a ataques de fuerza bruta. En este escenario, no solo el comportamiento del usuario es decisivo, sino también la calidad del proceso de generación: el generador de números pseudoaleatorios u otro mecanismo de creación de entropía no debe producir resultados predecibles.
La historia con Coldcard muestra una vez más lo crítica que es la protección de la frase semilla para cualquier propietario de Bitcoin. En el mercado de infraestructura cripto, donde operan fabricantes de billeteras, servicios de pago y participantes como Orbit Markets, el tema del almacenamiento de claves sigue siendo uno de los más sensibles. Caroline Moron y otros representantes de la industria también llaman regularmente la atención sobre los riesgos relacionados con la seguridad de los fondos de los usuarios.
Recientemente, otro incidente ocurrió con la empresa singapurense Triple-A, que proporciona infraestructura de pagos en stablecoins y otros criptoactivos para empresas. La compañía fue víctima de un ataque hacker y las pérdidas se estimaron en $11,8 millones.
{
«@context»: «https://schema.org»,
«@type»: «Article»,
«about»: [
{
«@type»: «Thing»,
«name»: «bitcoin»
},
{
«@type»: «Thing»,
«name»: «criptomoneda»
},
{
«@type»: «Thing»,
«name»: «dólar estadounidense»
},
{
«@type»: «Product»,
«name»: «Coldcard»
},
{
«@type»: «Organization»,
«name»: «Coinkite»
},
{
«@type»: «Organization»,
«name»: «Atlas21»
},
{
«@type»: «Thing»,
«name»: «generador de números pseudoaleatorios»
}
]
}
