$1.6 millones drenados en un parpadeo: usuario relata el dramático hack a su wallet Coldcard

  • Un empresario canadiense perdió más de 1,6 millones de dólares en Bitcoin en menos de siete minutos.
  • Galaxy Research vincula tres oleadas de ataques a 4,585 direcciones de origen y 1,367.05 BTC drenados.
  • La vulnerabilidad se remonta a 2021 y afecta a frases semilla generadas por ciertos dispositivos Coldcard.
Promo

Un empresario canadiense perdió más de 1,6 millones de dólares en Bitcoin (BTC) desde una hardware wallet Coldcard en menos de siete minutos, parte de una ola que podría sumar 1.367,05 BTC.

Este caso revela una verdad incómoda sobre la autocustodia: hacer todo bien puede que no sea suficiente.

Patrocinado
Patrocinado

¿Cómo un holder perdió 18 BTC en siete minutos?

El “almacenamiento en frío” significa guardar las claves privadas en un dispositivo que nunca se conecta a Internet. Jonathan Goodman siguió esa regla meticulosamente, guardando su Coldcard en una caja de seguridad.

Sus 18,25 BTC estaban en wallets aseguradas en varias cajas fuertes. Nunca compartió su frase semilla y mantuvo cada dispositivo aislado de cualquier exposición online.

Nada de eso importó el 29 de julio de 2026. Entre las 9:36 y las 9:43 de esa noche, todas las wallets que él controlaba fueron vaciadas.

Síguenos en X para obtener las noticias más recientes en tiempo real

Goodman supo de un problema mayor mientras estaba en su casa de campo. Asumiendo que no le afectaría, revisó los saldos en el software Wasabi wallet y encontró una serie de transacciones de retiro en rojo.

La vulnerabilidad se remonta a 2021. Un fallo en el código que genera las frases semilla dejó ciertos dispositivos expuestos, y se cree que los atacantes usaron inteligencia artificial para descifrar esas frases afectadas mediante fuerza bruta.

Patrocinado
Patrocinado

Goodman está presentando denuncias ante la policía y la Comisión de Bolsa y Valores de Ontario. Las esperanzas de recuperación son escasas, aunque escribió que lo más duro fue haber hecho todo correctamente.

La magnitud va mucho más allá de una sola víctima. Galaxy Research identificó tres posibles olas de ataques dirigidas a direcciones generadas por dispositivos Coldcard.

Estas olas incluyeron 4,585 direcciones de origen y retiraron 1,367.05 BTC, equivalentes a aproximadamente 88,6 millones de dólares al momento del informe.

Galaxy Research estimó que el tamaño del hackeo a Coldcard es actualmente de 1.367,05 BTC en 4.585 direcciones.
Galaxy Research estimó que el tamaño observado del hackeo a Coldcard es ahora de 1.367,05 BTC en 4.585 direcciones. Fuente: X/@glxyresearch

¿Qué encontró Galaxy Research en los datos del ataque?

Alex Thorn, jefe de Galaxy Research, señala que los ataques parecen continuar. Instó a los usuarios que aún no han movido fondos desde configuraciones potencialmente vulnerables a actuar de inmediato.

Las primeras dos olas mostraron patrones de transacciones similares y podrían tener un operador en común, aunque eso no está confirmado. La tercera fue muy diferente, lo que indica el uso de herramientas actualizadas o de un actor distinto que aprovecha la misma clave.

Los BTC robados siguen en direcciones controladas por los atacantes, sin movimiento adicional. Los fondos drenados llevaban en promedio 3,18 años sin moverse, lo que sugiere que la mayoría de las víctimas eran holders a largo plazo en vez de instituciones.

Galaxy enfatizó una advertencia importante. Sus conclusiones se basan solo en datos on-chain y no confirman definitivamente insuficiente aleatoriedad en la generación de las direcciones afectadas.

«…esto es un golpe para la autocustodia de bitcoin y necesitamos hacerlo mejor como comunidad: en seguridad, en educación y en ser realistas sobre la complejidad, expectativas y recomendaciones que damos a amigos, familiares y al público…», dijo Alex Thorn aquí.

El analista Shanaka Anslem Perera resaltó una ironía más profunda en la propia documentación de Coldcard. El manual describe su método por defecto para generar la semilla como el que más confianza merece, al tiempo que lo califica de bajo riesgo para los usuarios.

Existen alternativas dentro del mismo dispositivo. Los usuarios pueden combinar la salida del hardware con tiradas de dados, o usar solo dados, lo que según el manual elimina toda confianza en el hardware. La mayoría probablemente siguió el método por defecto. Justamente ese método es el que ahora Galaxy Research vincula a las pérdidas.

La tensión conceptual va más allá. La reproducibilidad, que se valora para verificar el firmware, se convierte en un problema en la generación de secretos, ya que tanto semillas débiles como fuertes producen frases de 24 palabras válidas que parecen idénticas.

Dispositivos promocionados bajo el lema «No confíes, verifica» aún pueden tener errores de entropía, sin dejar pruebas visibles. Los usuarios afectados deben revisar sus configuraciones y migrar sus fondos donde sea necesario.


Para leer el análisis más reciente del mercado de criptomonedas de BeInCrypto, haga clic aquí.

Descargo de Responsabilidad

Este artículo de noticias tiene como objetivo proporcionar información precisa y oportuna. Sin embargo, se recomienda a los lectores que verifiquen los hechos de forma independiente y consulten con un profesional antes de tomar cualquier decisión basada en este contenido.

Patrocinado
Patrocinado