InicioCentro de noticias de LBank
David Schwartz opina sobre el hackeo de Coldcard de 100 millones de dólares
david-schwartz-weighs-in-on-100m-dollars-coldcard-hack
David Schwartz opina sobre el hackeo de Coldcard de 100 millones de dólares
Los robos relacionados con Coldcard han superado los 100 millones de dólares, según Galaxy Research. Schwartz comparó el riesgo de custodia con el colapso de MF Global en 2011, pero señaló diferencias en la protección de seguros. Una falla de firmware permitió a los atacantes reconstruir semillas de billeteras vulnerables sin acceder a los dispositivos físicos. Coinkite dijo que los usuarios afectados deben crear nuevas semillas y mover sus fondos porque las actualizaciones de firmware no pueden reparar semillas antiguas.
2026-08-04 Fuente:crypto.news

David Schwartz afirmó que la brecha de Coldcard demuestra que las fallas raras en la custodia pueden producir pérdidas devastadoras, comparando el incidente con colapsos pasados en las finanzas tradicionales.

Resumen
  • Los robos relacionados con Coldcard han superado los 100 millones de dólares, según Galaxy Research.
  • Schwartz comparó el riesgo de custodia con el colapso de MF Global en 2011 pero señaló diferencias en la protección del seguro.
  • Una falla de firmware permitió a los atacantes reconstruir semillas de monedero vulnerables sin acceder a los dispositivos físicos.
  • Coinkite dijo que los usuarios afectados deben crear nuevas semillas y mover sus fondos porque las actualizaciones de firmware no pueden reparar las semillas antiguas.

Schwartz compara la brecha de Coldcard con las fallas de las finanzas tradicionales

El CTO Emérito de Ripple, David Schwartz, enmarcó el ataque de Coldcard como un ejemplo de riesgo atípico: la posibilidad de que una falla técnica rara pueda causar pérdidas mucho más allá de lo que los usuarios esperan.

Schwartz comparó el incidente con el colapso de MF Global en 2011, donde los clientes perdieron temporalmente el acceso a sus fondos después de que la casa de bolsa utilizara indebidamente dinero que debería haber permanecido segregado. Sus comentarios desafiaron la suposición de que la autocustodia elimina todas las formas de riesgo de contraparte u operacional.

Las carteras de hardware permiten a los usuarios controlar sus claves privadas sin depender de un exchange u otro intermediario financiero. Sin embargo, los propietarios aún deben confiar en que el hardware y el firmware del dispositivo generen y protejan esas claves correctamente.

Schwartz también señaló una diferencia importante entre las finanzas tradicionales y la autocustodia de criptomonedas. Los clientes de instituciones financieras reguladas pueden tener acceso a seguros, procedimientos de bancarrota u otros mecanismos de recuperación. Los propietarios de Coldcard cuyo Bitcoin fue robado a través de semillas comprometidas actualmente no tienen una red de seguridad comparable.

¿Qué es el hackeo de Coldcard?

Coldcard es una cartera de hardware solo para Bitcoin fabricada por el fabricante canadiense Coinkite. El dispositivo almacena las claves privadas fuera de línea y puede firmar transacciones sin conectarse directamente a internet.

La brecha actual no implicó que los atacantes accedieran remotamente a los dispositivos Coldcard. En cambio, fue el resultado de una falla en la generación de semillas introducida a través de un firmware lanzado en marzo de 2021.

Según la revisión técnica de Coinkite, el firmware afectado utilizó un generador de números pseudoaleatorios basado en software en lugar de obtener suficiente aleatoriedad del generador de hardware del dispositivo. El problema afectó a las semillas creadas en ciertas versiones de firmware de Coldcard, incluidas las versiones Mk2 y Mk3 desde la versión 4.0.1 hasta la 4.1.9.

Las frases semilla deberían contener suficiente aleatoriedad para que adivinarlas sea computacionalmente inviable. La falla de Coldcard redujo esa protección, permitiendo a los atacantes generar posibles semillas fuera de línea y comparar sus direcciones de Bitcoin derivadas con direcciones visibles públicamente en la blockchain.

Una vez que los atacantes encontraron una coincidencia, pudieron recrear las claves privadas de la cartera y transferir su Bitcoin. No necesitaron robar la cartera de hardware, conocer su PIN o comprometer la red de Bitcoin.

Las pérdidas de Coldcard superan los 100 millones de dólares

Según lo informado anteriormente por crypto.news, Galaxy Research dijo que había identificado 1.596 BTC robados de aproximadamente 7.300 direcciones a través de tres oleadas de ataques confirmadas. La firma también vinculó aproximadamente 14 incidentes menores a la misma falla en la generación de semillas.

Una cuarta oleada sospechada podría elevar el total a unos 2.055 BTC, con un valor cercano a los 130 millones de dólares. Sin embargo, Galaxy aún no ha confirmado esas pérdidas adicionales.

La primera gran incursión ocurrió alrededor del 30 de julio, cuando más de 1.000 BTC fueron retirados de más de 1.200 direcciones en menos de una hora. Dos oleadas adicionales más tarde tuvieron como objetivo otras carteras creadas usando semillas vulnerables.

Galaxy compartió cientos de direcciones de atacantes sospechosas con investigadores federales de EE. UU., exchanges y empresas de seguridad de blockchain. Alrededor del 90% del Bitcoin robado durante las oleadas confirmadas no se había movido de nuevo en el momento de su última actualización.

El protocolo Bitcoin no fue comprometido. El robo resultó de una generación de semillas de cartera débil, lo que significa que el Bitcoin mantenido en carteras creadas a través de software o hardware no afectado no estuvo expuesto por esta falla específica.

Los propietarios de Coldcard deben reemplazar las semillas vulnerables

Coinkite ha lanzado un firmware corregido para los modelos de Coldcard afectados. Sin embargo, instalar una actualización no hace que una semilla vulnerable existente sea segura.

El aviso de seguridad de la compañía instruye a los propietarios de Mk2 y Mk3 que crearon semillas usando versiones de firmware 4.0.1 a 4.1.9 a actualizar a la versión 4.2.0 o posterior, generar una semilla completamente nueva y transferir su Bitcoin.

Los usuarios deben enviar primero una pequeña transacción de prueba y verificar la cartera receptora antes de mover el saldo restante. Coinkite dijo que su proceso de generación de semillas corregido es suficiente, mientras que agregar al menos 50 tiradas de dados privadas sigue siendo un método opcional para los usuarios que buscan entropía independiente.

La brecha demuestra que el hardware air-gapped puede reducir la exposición a ataques en línea sin eliminar los riesgos de firmware, fabricación o generación de semillas. Para los propietarios afectados, mover los fondos a una cartera recién generada sigue siendo la única forma de eliminar la amenaza inmediata.