Ciberseguridad yesterdayAñadir a favoritos

Un defecto en el generador de números aleatorios del monedero hardware COLDCARD habría permitido derivar y vaciar miles de carteras: uno de los mayores robos documentados en hardware «frío».
Según BleepingComputer (2 de agosto de 2026), una vulnerabilidad en el firmware del hardware wallet COLDCARD (Coinkite) es probablemente la causa del robo de ~88,6 millones de dólares en Bitcoin, sustraídos de miles de carteras cuya seed (mnemónico BIP39) había sido generada con un generador de números pseudoaleatorios (PRNG, Pseudo-Random Number Generator) defectuoso. En la práctica, la seed no era impredecible: pertenecía a un espacio considerablemente reducido, lo que permite a un atacante que conoce el defecto rederivar las claves privadas a partir de nada más que la dirección pública observada en la cadena.
El hardware wallet está diseñado para ser la última línea de defensa: la clave privada solo existe dentro del dispositivo, aislada de internet, y la generación de entropía depende del hardware del equipo. Si la entropía inicial está sesgada, todo lo demás se derrumba: el aislamiento físico pierde todo valor.
El punto crítico no es «alguien hackeó un COLDCARD»: es la generación de entropía. Un PRNG mal sembrado o sesgado no se detecta en el uso: las seeds producidas parecen secuencias BIP39 válidas, se descifran normalmente, y el usuario literalmente no puede saber que su cartera es vulnerable. El desastre solo se desencadena cuando un tercero que ha comprendido el defecto publica o explota el ataque. Esto convierte la falla en una puerta trasera criptográfica de facto, incluso si es el resultado de un error no intencional.
Para el lector de cripto: este caso recuerda a incidentes históricos en otros wallets, como el bug de Java SecureRandom en Android (Bitcoin, 2013) y varios incidentes en scripts de airgap DIY. El patrón es siempre el mismo: entropía insuficiente en el generador → recuperación en frío por un tercero → ninguna traza en la cadena antes de la exfiltración final.
Para recordar: en un hardware wallet, el eslabón más débil casi nunca es la pantalla, el botón o incluso el firmware de visualización: es la fuente de entropía. Una auditoría criptográfica seria siempre comienza por ella.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.