Un fallo de seguridad en la Coldcard habría facilitado el robo de más de 100 millones de dólares en bitcoin y dispara la alarma en el sector
Resumen del mercado generado por IA
Una debilidad reportada en la generación de mnemónicos del monedero hardware Coldcard (RNG predecible) está vinculada a un gran robo de BTC y a una elevada actividad de transferencias de pequeño tamaño, lo que amplifica las preocupaciones de seguridad y custodia a corto plazo. El impacto clave en el mercado es la confianza: la desconfianza puede extenderse de un único proveedor a prácticas más amplias de autocustodia, potencialmente desplazando los flujos hacia custodios reputados y aumentando el escrutinio sobre la seguridad de los monederos, las auditorías y el descubrimiento de vulnerabilidades habilitado por IA.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT+1.46%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Una vulnerabilidad arrastrada durante cinco años ha desembocado, según las primeras investigaciones, en el mayor robo de bitcoin de este año. El 30 de julio se detectó una anomalía: cientos de BTC se concentraron a gran velocidad desde cientos de direcciones. A continuación, el ataque escaló con un barrido de miles de direcciones y el robo de casi 2.000 BTC, valorados en cientos de millones de dólares.
El origen se identificó con rapidez: un fallo en el proceso de generación de mnemónicos de la wallet de hardware Coldcard, relacionado con números aleatorios débiles, es decir, predecibles. Por su baja adopción en China, el caso pasó inicialmente desapercibido allí, pero en el extranjero —donde Coldcard es muy conocida— ha causado un fuerte impacto. Tras varios días de tensión, el nerviosismo en la red se disparó. El 31 de julio, el volumen total de transferencias de bitcoin por debajo de 1 BTC alcanzó los 39.600 BTC, el nivel más alto desde el colapso de FTX en 2022.
En el mercado se especula con que la vulnerabilidad pudo ser localizada y explotada con ayuda de un modelo de IA, en una línea similar a lo ocurrido con Zcash, que llegó a caer un 50% en un solo día. En este caso, el golpe principal parece centrarse en la confianza, un efecto difícil de cuantificar.
Para conocer el análisis desde primera línea, BlockBeats contactó con Yu Xian (Cosine), fundador de SlowMist, que está ayudando a algunas víctimas y ha seguido el incidente de cerca. A su juicio, el impacto es especialmente profundo porque afecta al núcleo de usuarios más convencidos de Bitcoin.
BlockBeats: ¿Coldcard ha contratado a una firma de seguridad para ayudar a recuperar los fondos? Con los BTC robados ya por encima de 100 millones de dólares, ¿es realista pensar en una recuperación?
Cosine: Aún no está claro qué grupo está detrás; habrá que estudiar cómo mueven los fondos para inferir su origen. Si finalmente se confirma que es una organización patrocinada por un Estado (por ejemplo, hackers norcoreanos), la recuperación sería extremadamente difícil. Por ahora, el equipo oficial se ha limitado a emitir avisos de seguridad y no ha incorporado un equipo especializado. Algunas víctimas con dispositivos Coldcard comprometidos ya nos han contactado para intentar recuperar activos.
BlockBeats: Por lo que se sabe, el problema es que el "azar" deja de ser azar. Los fallos de aleatoriedad han aparecido casi cada año en la historia del sector cripto. ¿Por qué este caso parece tan grave?
Cosine: Si miramos solo cantidad y valor, miles de BTC no han sido lo mayor de la historia. En el pasado, episodios como Mt. Gox, BitFinex o el pool de LBank supusieron pérdidas de cientos de miles o incluso millones de BTC, y un hack a un bridge puede superar estas cifras. La diferencia es la reputación de Coldcard: es opensource, transparente y minimalista, y durante años ha sido una opción preferida por muchos Bitcoin OGs y creyentes. Cuando falla algo considerado "perfecto", el golpe psicológico a sus usuarios más fieles es enorme.
Cosine: El núcleo técnico es una entropía gravemente insuficiente al generar el mnemónico, lo que deja una aleatoriedad del seed mucho menor de la esperada. Eso permite a atacantes forzar colisiones por fuerza bruta y reconstruir los mnemónicos de los usuarios. Es un fallo básico y crítico en la protección de activos cripto. Resulta absurdo que, con modelos de IA tan potentes hoy, ni Coldcard ni la comunidad se hayan detenido a revisar el código con apoyo de IA, mientras que los atacantes sí lo habrían hecho. Si el foco es la aleatoriedad del seed, la IA moderna puede detectar con facilidad este tipo de debilidades.
BlockBeats: Con esa lectura, ¿el impacto puede ser de largo alcance para la industria?
Cosine: Cuando una wallet de hardware "geek", veterana y opensource, tropieza bajo la premisa de ser impecable, se erosiona la confianza en productos similares. Los usuarios empiezan a preguntarse: ¿mi wallet también podría tener problemas? ¿son seguras las frases semilla que generaré a partir de ahora?
BlockBeats: ¿Recomendarías que los proyectos cripto usen herramientas de IA para escanear su código? ¿Qué hace SlowMist?
Cosine: Sí, lo recomiendo. El impacto de la IA en toda la industria de la seguridad es mucho mayor de lo que el público imagina. Los atacantes operan casi sin restricciones y pueden construir modelos potentes a medida, mientras que los defensores afrontan límites de acceso, capacidad de cómputo, censura y otros condicionantes. Nosotros no auditamos el código de blockchains públicas como Bitcoin o Ethereum por falta de recursos; los priorizamos para clientes clave, para reducir riesgos en la era de la IA. Al revisar proyectos antiguos con IA, hemos encontrado numerosos problemas que antes pasaban desapercibidos; la eficacia ha sido muy alta.
BlockBeats: Una pregunta más pesimista: a medida que los modelos mejoren, ¿crecerá la desconfianza hacia tecnologías cripto tempranas? ¿Zcash vivió algo parecido?
Cosine: Sí. La seguridad nunca es 100%; ataque y defensa escalan de forma constante. Los hackers tienen más incentivos y capacidad para explotar la IA que los defensores, porque si rompen un sistema monetizan directamente el éxito, con un retorno altísimo. Los defensores, en cambio, están atados a procesos y recursos limitados. Con ese desequilibrio, veremos incidentes que superen las escalas anteriores, potencialmente con pérdidas de miles de millones de dólares, y en el futuro podrían aparecer vulnerabilidades incluso en el código de Bitcoin. Aun así, no soy pesimista sobre la capacidad del sector para responder: ataque y defensa convivirán siempre y los sistemas criptográficos tenderán a reforzarse con el tiempo.
BlockBeats: Algunas voces empiezan a destacar las ventajas de los exchanges centralizados, argumentando que son más seguros. ¿Qué opinas?
Cosine: Varios grandes exchanges centralizados han invertido con solidez en seguridad básica y cuentan con capacidades de contingencia, salvo escenarios extremadamente catastróficos. A muchos usuarios les resulta muy difícil gestionar por su cuenta tareas complejas como mnemónicos o configuraciones multifirma; hasta ahora elegían wallets por recomendaciones. Este episodio les recuerda que incluso productos muy confiables pueden tener fallos, y por eso algunos se sienten más tranquilos manteniendo activos en exchanges reputados. Es una postura razonable.
BlockBeats: Para usuarios sin perfil técnico que no revisan código, ¿cómo protegerse frente a casos como Coldcard?
Cosine: Primera recomendación: usar passphrase junto con el mnemónico, una segunda contraseña que añade una capa extra de seguridad y es muy superior a no usarla. Que tenga al menos 8 caracteres y cierta complejidad, y, sobre todo, que no se olvide. La mayoría de wallets de hardware principales ya lo soportan. Si algo similar vuelve a ocurrir, los atacantes priorizarán mover fondos de direcciones sin passphrase, lo que protege los activos principales.
Cosine: Una estrategia práctica es mantener una pequeña cantidad en una dirección normal sin passphrase y guardar importes mayores en direcciones con passphrase. Si desaparece el importe pequeño, es una señal de que el seed se ha visto comprometido; mientras, el coste de forzar la passphrase te compra tiempo.
Cosine: Para usuarios totalmente ajenos al sector, lo más simple es usar servicios de instituciones centralizadas y apoyarse en ellas si surge un problema.
Cosine: Además, tres pautas generales:
· Revisa tus activos: evalúa si no recuerdas bien cómo creaste la wallet o si tu frase semilla pudo quedar expuesta. Ante cualquier duda, considera cambiar el método de custodia.
· Mantén la calma: evita caer en wallets falsas o phishing por actuar con prisa.
· Mentalidad de aislamiento: coloca activos "en duda" en un dispositivo separado (incluso uno que pueda desconectarse de internet) y no los mezcles; es más seguro que asumir que todo está bien. Con estas medidas se puede prevenir más del 90% de los riesgos comunes.