El fundador de Binance, Changpeng Zhao (CZ), ha pedido a los poseedores de criptomonedas que repartan sus fondos en múltiples monederos tras el asombroso exploit de Coldcard por US$70 millones, según CoinDesk. La brecha, revelada a finales de julio, aprovechó una vulnerabilidad de firmware que data de 2021 y que comprometía la aleatoriedad de las semillas de recuperación en ciertos modelos de Coldcard, permitiendo a los atacantes reconstruir las claves privadas fuera de línea y drenar fondos sin necesidad de tocar el hardware.
El exploit de Coldcard por US$70 millones en detalle
El robo fue detallado por primera vez por Galaxy Research en un informe sobre Monederos fríos de Bitcoin pierden US$70 millones en un ataque que nunca tocó los dispositivos, revela Galaxy Research. El fallo, presente en ciertas versiones de firmware de Coldcard desde marzo de 2021, debilitó la entropía utilizada para generar las frases semilla de los monederos, lo que hizo posible que atacantes con la capacidad pertinente derivaran las claves privadas matemáticamente. El exploit ocurrió de forma silenciosa, sin señales de manipulación física, lo que sacudió la confianza en los propios dispositivos diseñados para ofrecer la máxima seguridad.
La gravedad provocó una reacción inmediata de Coinkite, el fabricante de Coldcard. En un incidente separado cubierto por BTC-Pulse, CEO de Coinkite pide a usuarios de Coldcard que ‘muevan sus fondos ahora’ en medio de alerta de seguridad, el BOJ mantiene la tasa, la empresa instó a los usuarios a migrar los fondos de las carteras afectadas. Esa advertencia presagió el posterior descubrimiento del ataque coordinado de US$70 millones, lo que subraya la rapidez con la que se pueden explotar las vulnerabilidades una vez identificadas.
No es la primera vez que la misma debilidad de firmware se vincula a pérdidas masivas. A principios de este año, un fallo relacionado drenó 594 BTC en 25 minutos, lo que supuso el robo de US$38 millones, lo que demuestra que la vulnerabilidad ya se había explotado en un robo relámpago independiente. El incidente de US$70 millones se convierte ahora en el mayor exploit documentado de la plataforma Coldcard, lo que pone aún más de relieve los riesgos de depender de un único monedero, independientemente de su reputación.
El llamado a la diversificación de CZ y su impacto en la industria
En una declaración compartida en redes sociales, CZ enfatizó que incluso los monederos de hardware pueden tener errores y que ninguna solución de almacenamiento es 100% segura. «¿Reparte tus fondos en unos cuantos monederos? Esto conlleva un conjunto diferente de riesgos. Nada es 100%. Mantente informado. ¡Stay SAFU!», escribió, en referencia al Fondo de Activos Seguros para Usuarios de Binance. Sus consejos marcan un cambio en la industria: donde antes diversificar los criptoactivos significaba repartirse entre distintas monedas, ahora implica diversificar los propios monederos para mitigar el riesgo de que un solo dispositivo o proveedor se vea comprometido.
El exploit de Coldcard ha reavivado el viejo debate sobre el equilibrio entre comodidad y seguridad en la autocustodia. Si bien los monederos de hardware siguen siendo esenciales para grandes tenencias, el incidente demuestra que incluso los dispositivos aislados físicamente no son inmunes a las fallas de software. Para los usuarios, la recomendación de CZ de estrategias de múltiples monederos —combinada con mantener el firmware actualizado y seguir las alertas de los desarrolladores— podría convertirse en la nueva base de la seguridad personal en Bitcoin y más allá.