Roban más de 130 millones de dólares aprovechando un fallo en monederos fríos Coldcard

Fuentes: Hackers steal over $130 million by exploiting bug in offline hardware wallets

Al menos una docena de grupos de hackers están robando criptomonedas a usuarios del monedero físico Coldcard, fabricado por Coinkite, mediante la explotación de un fallo en la generación de frases semilla. Hasta el martes, las pérdidas acumuladas rondaban los 130 millones de dólares, según Galaxy Research, cifra corroborada por Tom Robinson, cofundador y director científico de Elliptic.

Los Coldcard son monederos "fríos": dispositivos sin conexión a internet que custodian la clave privada del propietario. La vulnerabilidad, documentada por los investigadores de seguridad de Block, reside en una línea de código de 2021 que hacía predecibles las frases semilla generadas por el dispositivo. Una vez conocido el fallo, los atacantes solo tuvieron que generar por fuerza bruta las claves de las víctimas, sin necesidad de acceder físicamente al monedero.

El caso ha golpeado a usuarios que seguían prácticas de seguridad estrictas. Jonathan Goodman, quien afirma haber perdido 1,6 millones de dólares, explicó en X que jamás compartió su frase semilla, mantuvo sus dispositivos aislados y guardó las copias en cajas fuertes. Coinkite publicó el jueves una advertencia en la que recomienda actualizar el firmware y migrar a una nueva frase semilla. La compañía no respondió a la solicitud de comentarios de TechCrunch.

El incidente se enmarca en una ola de robos cripto en 2026: TRM Labs registra más de 200 ataques a empresas del sector con pérdidas superiores a 950 millones de dólares en el primer semestre.