Robo de $70M en Bitcoin: Falla crítica en billetera Coldcard

Si sos de los que guardan Bitcoin en hardware wallets creyendo que estás 100% seguro, tenés que leer esto. Una vulnerabilidad descubierta en Coldcard, una de las billeteras más confiables del mercado, permitió que un atacante robara $70 millones en Bitcoin en apenas 41 minutos. Y lo peor: el error estaba ahí desde 2021.
¿Qué pasó?
El 30 de julio pasado, un atacante logró drenar 1.196 direcciones de Bitcoin de forma casi quirúrgica, llevándose 1.082,65 BTC. Los investigadores de Galaxy Research rastrearon el movimiento y descubrieron que todo apuntaba a un defecto en el firmware de Coldcard, la billetera de hardware especializada en Bitcoin creada por la empresa canadiense Coinkite.
El culpable: un error de integración de firmware de marzo de 2021 que hizo algo que en criptografía es el peor de los pecados. En lugar de generar semillas criptográficas de forma aleatoria e impredecible, el sistema las dirigía hacia un generador de números pseudoaleatorios (PRNG) determinista basado en software. Traduciendo: era posible predecir exactamente qué claves privadas se iban a generar. Si vos sabés qué números van a salir antes de que salgan, descifrar la billetera es solo cuestión de computadora.
Lo preocupante es que esta vulnerabilidad estuvo viva durante años. Wallets afectadas generaron claves predecibles, lo que significa que cualquiera con los conocimientos técnicos correctos podría haberlas vaciado en cualquier momento. El ataque del 30 de julio parece ser solo la punta del iceberg.
¿Por qué importa en Argentina y América Latina?
En la región, el Bitcoin y las criptomonedas ganaron tracción como protección contra la inflación y la devaluación. Argentina especialmente vio crecer el uso de hardware wallets entre ahorristas que buscaban blindar sus tenencias. Un robo masivo como este no solo afecta a los víctimas directas: genera desconfianza en toda la industria y refuerza la narrativa de que las criptos son inseguras. Además, muchas personas en LATAM que perdieron fondos en este ataque pueden no tener recursos legales para recuperarlos, a diferencia de usuarios en países desarrollados.
¿Qué se recomienda?
- Si usás Coldcard: Verificá la versión de tu firmware inmediatamente. Coinkite ya lanzó parches. Si tu billetera fue generada antes de que se corrija el error, considerá transferir tus fondos a una dirección nueva con un dispositivo actualizado.
- Diversificá tus billeteras: No concentres todo en un solo modelo de hardware wallet. Usá múltiples proveedores reconocidos.
- Mantené el firmware actualizado: Los actualizaciones de seguridad existen por una razón. No las ignores.
- Verificá la aleatoriedad: Cuando generes nuevas billeteras, asegurate de que el dispositivo esté usando generadores de números realmente aleatorios, no pseudoaleatorios.
- Seguro de criptos: Si tenés holdings significativos, investigá opciones de seguro cripto, aunque sean limitadas en LATAM.
Fuente: The Hacker News