Nota preparada por CriptoReina con un proceso automatizado y controles editoriales de CriptoReino. La atribución y los límites de la evidencia se conservan abajo.
Qué pasó
Un ataque de seguridad afectó a los usuarios de las billeteras físicas Coldcard, resultando en la sustracción de casi 114 millones de dólares en bitcoin desde más de 709 direcciones. El incidente fue provocado por una falla en el firmware del dispositivo que generaba frases semilla con una aleatoriedad o entropía significativamente menor a la especificada. Según expuso Zach Herbert, cofundador y director ejecutivo de Foundation, en un artículo publicado en CoinDesk, la fase inicial del ataque vació cerca de 500 billeteras en un lapso de 25 minutos.
El problema técnico ingresó al repositorio de código en marzo de 2021 y permaneció visible al público durante más de cinco años sin ser corregido. El antecedente se remonta a 2020, cuando el código de Coldcard utilizaba la licencia de software libre GPL. En noviembre de ese año, la firma desarrolladora Coinkite, encabezada por Rodolfo Novak, adoptó la licencia Commons Clause, perdiendo el estatus estricto de código abierto. Posteriormente, en marzo de 2021, un compromiso de código destinado a retirar los componentes finales de GPL introdujo la falla en la generación de claves.
Por qué importa
El evento evidencia vulnerabilidades en la dinámica de revisión independiente de software dentro de la comunidad de autocustodia. A pesar de que el principio fundamental del ecosistema señala la necesidad de verificar de forma autónoma, el examen técnico continuado sobre el código se vio severamente limitado en la práctica.
El reporte destaca que la respuesta hostil hacia investigadores de seguridad desanimó las auditorías externas. En agosto de 2020, analistas de Shift Crypto y Nunchuk señalaron fallas en la verificación multifirma de Coldcard, las cuales fueron corregidas pero acompañadas de descalificaciones públicas por parte del fabricante. Situaciones similares ocurrieron en 2023 con el proyecto WalletScrutiny al reportar incoherencias de reproducibilidad. Dichas reacciones generaron un entorno donde los auditores independientes optaron por desviar sus esfuerzos, permitiendo que la reputación de la marca reemplazara la comprobación técnica objetiva.
Contexto de mercado
Al momento del análisis, el precio de Bitcoin (BTC) registró una cotización de 63.696 dólares, reflejando un avance del 1% en las últimas 24 horas. Por su parte, Ethereum (ETH) cotizó en 1.902,02 dólares, con una variación positiva del 1,04% en el mismo periodo.
En el segmento de monedas estables, Tether (USDT) cotizó en 0,999036 dólares sin cambios porcentuales, mientras que USD Coin (USDC) mantuvo su paridad en 1,00 dólar. Los datos del mercado no mostraron reacciones drásticas e inmediatas en la cotización spot de la principal criptomoneda tras la divulgación del fallo de seguridad.
Qué falta confirmar
Está pendiente determinar si las fuerzas de seguridad o analistas en cadena lograrán identificar la autoría del ataque o recuperar parte de los fondos sustraídos. Asimismo, falta constatar el alcance de la migración de los usuarios afectados hacia nuevas billeteras, dado que una actualización del firmware no corrige la vulnerabilidad de aquellas semillas generadas previamente bajo versiones defectuosas del programa.
Por último, queda por confirmar si la comunidad técnica y los medios especializados implementarán métodos de auditoría imparciales y sistemáticos sobre las herramientas de autocustodia para evitar la dependencia en la reputación corporativa.
Fuente y alcance
- Fuente original: CoinDesk
- Publicada por la fuente: 17 de agosto de 2026 a las 14:09 UTC
- CriptoReino parafrasea y aporta contexto descriptivo; no reproduce el cuerpo original ni convierte la noticia en una señal de inversión.