2026-08-12
Esta semana, la defensa de las carteras de autocustodia fue golpeada simultáneamente por dos problemas: la vulnerabilidad del firmware de la wallet hardware Coldcard impulsó que más de 230.000 bitcoins salieran de carteras de tenedores a largo plazo, mientras que, según informes de Bitcoin Magazine y Decrypt, la filtración de credenciales de la red Lightning del procesador de pagos de código abierto BTCPay Server obligó al proyecto a anunciar que «los parches de seguridad tendrán prioridad indefinidamente sobre las nuevas funciones»
## Fallo de Coldcard provoca una transferencia masiva de fondos
Un defecto en la generación de números aleatorios, oculto en el firmware de Coldcard desde 2021, fue explotado por un atacante; hasta ahora, al menos 1.816 bitcoins (aprox. 116 millones de dólares) han sido robados. El CEO de Casa, Nick Neuman, cita datos on-chain para señalar que, en los días posteriores al ataque a Coldcard, se robaron 2,1k bitcoins, 22k bitcoins se transfirieron a exchanges y 233k bitcoins salieron de las carteras de tenedores a largo plazo. Neuman considera que estas cifras demuestran que la autocustodia refuerza la resiliencia de bitcoin como clase de activo
Según datos de The Block, la cantidad de direcciones de bitcoin nuevas registradas la semana pasada pasó de alrededor de 260.000 a más de 330.000, revirtiendo bruscamente la tendencia a la baja que había dominado gran parte del año. Se cree que este salto está directamente relacionado con las migraciones de carteras provocadas por el fallo de Coldcard
## Por qué es difícil determinar las cifras de pérdidas
A diferencia de los robos a exchanges centralizados, las víctimas de ataques a wallets hardware están dispersas en decenas de miles de direcciones, sin una lista completa de perjudicados. Cointelegraph informa que, por el momento, CryptoQuant confirma pérdidas de 1.432 bitcoins, mientras que los análisis de Galaxy Research y TRM Labs apuntan a cifras más altas
El método de análisis de Galaxy parte de los reportes de las víctimas: ellos confirmaron directamente pérdidas de más de 450 bitcoins, pero esos reportes ayudaron a identificar otros 730 bitcoins provenientes de víctimas que aún no habían reportado activamente. Galaxy todavía conserva muchos fondos que sospecha que pertenecen a la actividad del ataque, pero carece de pruebas suficientes para incluirlos en las estadísticas
El jefe de investigación de CryptoQuant, Julio Moreno, explicó por qué el total siempre es una estimación: «Los bitcoins robados pertenecen a personas y no a entidades centralizadas (como los exchanges); solo podemos confirmar la parte que cada víctima revela públicamente». Los 1.432 bitcoins estimados por CryptoQuant se describen como un «piso»: si más víctimas publican sus direcciones robadas, la cifra podría aumentar
## BTCPay Server: de la filtración de credenciales de la red Lightning a una recompensa de 3 BTC
El 10 de agosto, los patrocinadores de BTCPay Server se comprometieron a ofrecer una recompensa máxima de 3 bitcoins para recuperar fondos robados, calculada como el 10% del monto recuperado. El plan de recompensas incluso está abierto al propio atacante, siempre que aporte información utilizable y devuelva los fondos
La semana pasada, el atacante extrajo credenciales de macaroon de administrador de la red Lightning desde las instancias de BTCPay Server afectadas. La fundación de BTCPay Server indicará que donaron 0,21 bitcoins al desarrollador de Sparrow Wallet, Craig Raw, y 0,21 bitcoins a la fundación Bitcoin Red Team, para reconocer la divulgación responsable de las vulnerabilidades
En un comunicado, el equipo del proyecto añadió un juicio estructural: los modelos de IA mejorados están haciendo más rápido y más barato el rastreo de debilidades en grandes repositorios de código, inclinando el equilibrio hacia los atacantes; y, debido a su valor inusualmente alto, los proyectos de bitcoin son los primeros en sufrirlo
## La línea defensiva recibió dos impactos, pero con direcciones distintas
La vulnerabilidad de Coldcard es un defecto en la fase de generación de claves: en el firmware de 2021, el generador de aleatoriedad por software reemplazó las fuentes de entropía del hardware, y el atacante logró descifrar fuera de línea un espacio de claves suficientemente débil mediante fuerza bruta. El problema de BTCPay es la filtración de credenciales de uso para claves ya generadas: el macaroon de la red Lightning en sí no es la clave privada, pero tenerlo permite operar los fondos
El primero es el «cómo se obtiene la clave», y el segundo el «quién puede usar la clave». Dos vulnerabilidades divulgadas en la misma semana e impulsando una migración masiva de fondos demuestran que la defensa de la autocustodia no se reduce a un «dónde se guarda la clave privada», sino a toda la cadena, desde la fuente de entropía, pasando por la generación, el almacenamiento y las credenciales de uso; cualquier eslabón defectuoso puede hacer que la seguridad de la clave en sí pierda sentido.
(Divulgación: este artículo fue recopilado por el equipo de CoWallet. CoWallet es una wallet MPC que usa ECDSA umbral y tiene una postura en este tema. Los datos del artículo están marcados con sus fuentes; evalúalas por tu cuenta. Información del producto: https://cowallet.ai/en?pid=jingle)