El ataque relacionado con las hardware wallets Coldcard continúa creciendo, convirtiéndose en uno de los episodios más relevantes de los últimos años para el debate sobre la seguridad de la autocustodia. Las últimas estimaciones sitúan las pérdidas en una cifra alarmante, mientras los investigadores siguen analizando miles de direcciones potencialmente afectadas.
Bitcoins sustraídos por la vulnerabilidad
1.800+ BTC
Cifra estimada y en aumento
La dimensión del incidente ha puesto en tela de juicio la confianza depositada en ciertos dispositivos de autocustodia. El problema no residía en la red Bitcoin, que permanece segura, ni requería necesariamente el acceso físico al dispositivo. El punto crítico se encontraba en uno de los elementos más fundamentales de cualquier wallet: la generación de las claves privadas.
Una vulnerabilidad con origen en 2021
Los investigadores han rastreado el origen del problema hasta una vulnerabilidad introducida en determinadas versiones del firmware de Coldcard a partir de 2021. En circunstancias específicas, el proceso de creación de las semillas criptográficas utilizaba un generador pseudoaleatorio más débil, en lugar de obtener la entropía completa y esperada del generador de números aleatorios por hardware.
La consecuencia de este fallo era especialmente grave: algunas semillas, que aparentaban ser criptográficamente seguras, en realidad pertenecían a un espacio de posibilidades mucho más reducido. Esto permitía a un atacante con los conocimientos adecuados reconstruir ese espacio limitado y probar sistemáticamente las posibles semillas fuera del dispositivo hasta encontrar wallets con fondos. Una vez obtenida la semilla correcta, el control sobre los bitcoins era total.
Cronología del Incidente Coldcard
A partir de 2021
Se introducen versiones de firmware con un generador pseudoaleatorio debilitado en ciertas condiciones, creando claves vulnerables.
Período Latente
Usuarios generan nuevas wallets sin ser conscientes de que sus semillas podrían no ser seguras, acumulando fondos en direcciones comprometidas.
Actualidad
Los atacantes explotan la vulnerabilidad, drenando fondos de las wallets afectadas. Las pérdidas superan los 1.800 BTC y la investigación continúa.
El firmware puede actualizarse; una clave comprometida no
Este aspecto es fundamental para comprender la gravedad del problema. Actualizar el firmware de una hardware wallet puede corregir el software para que genere nuevas claves de forma segura, pero no convierte en segura una semilla que fue creada anteriormente mediante un procedimiento vulnerable. La clave ya ha nacido comprometida y es inmutable.
Acciones Críticas para Usuarios Afectados
- No basta con actualizar: La actualización del firmware solo protege las nuevas wallets que se generen.
- Migración Urgente: Los fondos deben trasladarse inmediatamente a una nueva wallet generada con un procedimiento verificado como seguro.
- Irreversibilidad: Una vez que el atacante usa la clave privada para firmar una transacción, la red Bitcoin la valida. No hay distinción entre propietario y ladrón a nivel de protocolo.
La autocustodia elimina intermediarios, pero no el riesgo
Durante años, la autocustodia se ha presentado como la solución definitiva para eliminar el riesgo de terceros. Sin embargo, el caso Coldcard demuestra que la realidad es más compleja. Una hardware wallet depende de una completa cadena tecnológica, y un fallo en cualquiera de sus eslabones compromete todo el sistema.
Eliminar al banco o al custodio no significa eliminar el riesgo, significa trasladarlo al usuario y a la tecnología que este utiliza. Y cuando se produce un fallo en esa infraestructura, la ausencia de un intermediario también implica que no existe una entidad capaz de bloquear activos o revertir operaciones fraudulentas.
La Cadena de Confianza en la Autocustodia
FabricanteHardwareFirmwareUsuarioPunto de Fallo
Un fallo en un solo eslabón, como el firmware, compromete toda la seguridad.
Perfil de la Empresa: Coinkite Inc. (Coldcard)
- Fundadores: Rodolfo Novak (NVK), Peter D. Gray
- Año Fundación: 2011
- Sede: Toronto, Canadá
- Financiación: Empresa privada
- Sitio Web: coinkite.com | Perfil en X
Un debate que va más allá de Coldcard: la necesidad de auditorías
El incidente está avivando las peticiones para que los fabricantes de hardware wallets sometan sus sistemas de generación de semillas a auditorías independientes y rigurosas, en lugar de depender exclusivamente de sus procedimientos internos. La cuestión es crucial, ya que el usuario final difícilmente puede verificar por sí mismo que los números aleatorios usados para generar su clave privada poseen realmente la entropía prometida.
La autocustodia pretende eliminar la confianza en terceros, pero el usuario sigue confiando ciegamente en que el dispositivo ha sido correctamente diseñado, programado y auditado.
El caso Coldcard es un duro recordatorio de una de las realidades fundamentales de la seguridad digital: “not your keys, not your coins” solo funciona si las claves fueron realmente seguras desde el momento en que nacieron.
BACS colabora con un afectado en la vía jurídica
Ante esta situación, la Blockchain Arbitration & Commerce Society (BACS) está colaborando con un usuario afectado en el análisis del caso y de las posibles vías para reclamar los criptoactivos sustraídos. El caso plantea cuestiones jurídicas complejas, ya que la pérdida no deriva de un error del usuario, sino de una posible vulnerabilidad en el propio dispositivo.
La investigación jurídica debe determinar el origen de la vulnerabilidad, las versiones de firmware afectadas, la trazabilidad de los bitcoins y las posibles responsabilidades. BACS subraya la importancia de combinar el análisis jurídico con la investigación técnica y blockchain. La trazabilidad on-chain es clave para reconstruir el recorrido de los activos y preservar evidencias para una futura reclamación.
Este caso demuestra que, incluso en sistemas de autocustodia, la tecnología no elimina la necesidad de mecanismos jurídicos. Recuperar los activos exige conectar tres ámbitos que a menudo operan por separado: análisis blockchain, prueba técnica y acción jurídica.
Perfil de la Organización: BACS
- Nombre: Blockchain Arbitration & Commerce Society
- Misión: Ofrecer soluciones jurídicas y de arbitraje en el ecosistema blockchain.
- Sede: España
- Sitio Web: bacs | Perfil en LinkedIn
Ignacio Ferrer-Bonsoms, abogado digital, https://bacsociety.com/ especialista en tokenizaciones y criptoactivos.
