Fallo en billeteras Coldcard pone en alerta la autocustodia de bitcoin
Un grave incidente de seguridad vinculado con versiones antiguas de las billeteras físicas Coldcard encendió las alarmas entre los usuarios que mantienen sus bitcoin fuera de internet. Según reportes publicados este martes 4 de agosto, atacantes habrían aprovechado una debilidad en la generación de las frases semilla para vaciar miles de monederos sin necesidad de acceder físicamente a los dispositivos.
La primera oleada del ataque ocurrió el 30 de julio y habría permitido sustraer cerca de 70 millones de dólares en apenas 41 minutos. Los retiros posteriores elevaron el balance estimado a unos 1.755 bitcoin extraídos de aproximadamente 5.000 billeteras, de acuerdo con información atribuida a la firma Galaxy Research.
La vulnerabilidad habría estado presente desde 2021 en determinadas versiones del firmware y modelos antiguos de Coldcard. El problema debilitaba la aleatoriedad utilizada para crear la frase semilla, una secuencia de 12 o 24 palabras desde la cual se generan las claves privadas que permiten controlar los fondos.
En condiciones normales, una frase semilla debe ser prácticamente imposible de adivinar. Sin embargo, los reportes señalan que el sistema afectado habría utilizado elementos parcialmente predecibles durante la creación de las claves. Esto habría reducido drásticamente la cantidad de combinaciones que los atacantes necesitaban probar para identificar billeteras vulnerables.
Los responsables del ataque no necesitaron instalar programas maliciosos, conectarse a los dispositivos ni robar las tarjetas donde los propietarios guardaban sus palabras de recuperación. Al reconstruir las semillas vulnerables, pudieron obtener las claves privadas y autorizar las transferencias directamente en la red de Bitcoin.
Las operaciones se concentraron inicialmente en monederos con grandes cantidades de fondos, lo que indicaría que los atacantes estudiaron previamente sus objetivos. Uno de los afectados, un inversionista canadiense, aseguró que sus tres billeteras fueron vaciadas en apenas siete minutos y que perdió alrededor de 1,6 millones de dólares.
El caso demuestra que mantener una billetera desconectada de internet reduce ciertos riesgos, pero no protege frente a errores incorporados durante la creación de las claves. Una billetera fría puede permanecer guardada durante años y aun así estar comprometida desde su configuración inicial si la frase semilla fue generada con una fuente de aleatoriedad defectuosa.
La documentación de Coldcard explica que sus modelos actuales pueden generar semillas mediante generadores físicos de números aleatorios, dados o una combinación de ambos métodos. La empresa advierte que la seguridad de todo el monedero depende de que la semilla sea realmente impredecible, ya que cualquier persona que consiga reconstruirla podrá controlar los bitcoin asociados.
Los usuarios potencialmente afectados no deberían limitarse a actualizar el firmware, porque una actualización no modifica una frase semilla que ya haya sido creada de manera insegura. La medida más prudente es instalar únicamente firmware obtenido de fuentes oficiales, generar una nueva semilla en un entorno confiable y trasladar los fondos a direcciones derivadas de esa nueva clave.
También se recomienda verificar cuidadosamente las direcciones antes de realizar transferencias, probar los respaldos con cantidades pequeñas y no introducir las palabras de recuperación en computadoras, teléfonos, páginas web o aplicaciones desconocidas.
El incidente vuelve a poner sobre la mesa uno de los principales desafíos de la autocustodia: el propietario mantiene el control directo de sus activos, pero también asume la responsabilidad de proteger las claves, actualizar sus equipos y responder rápidamente ante posibles vulnerabilidades.
La investigación continúa y las cifras podrían modificarse a medida que las empresas de análisis identifiquen nuevas direcciones afectadas. Por el momento, el caso representa una advertencia para quienes consideran que una billetera sin conexión es invulnerable: la seguridad no depende únicamente de mantener el dispositivo fuera de internet, sino también de la calidad del hardware, el firmware y el procedimiento empleado para generar la semilla.
Fuentes varias

