¿Qué pasó realmente?

El pasado 31 de julio, más de 4.585 usuarios de monederos ColdCard perdieron 1.367 bitcoins, equivalentes a 89 millones de dólares. El robo no implicó acceso físico a los dispositivos ni conexión a internet. Según investigaciones preliminares, el atacante logró predecir las claves privadas al aprovechar un error en la generación de semillas, el elemento fundamental para crear esas claves. La víctima no tuvo que romper la seguridad del dispositivo: el ataque se produjo en el momento en que el monedero creaba las claves, antes de que estuvieran protegidas.

El fallo en la generación de claves

Un monedero de bitcoin genera una semilla aleatoria para crear claves privadas y direcciones. Si esa semilla es verdaderamente impredecible, incluso las máquinas más poderosas no podrían adivinarla. Sin embargo, en el caso de ColdCard, un error en la integración de una biblioteca llamada libNgU convirtió un generador físico de números aleatorios en un algoritmo seudoaleatorio. Eso permitió que la semilla, en lugar de ser inquebrantable, tuviera un patrón predecible. «El ataque no rompió la caja fuerte, sino que la generó», explicó un experto en criptomonedas. La vulnerabilidad existió desde 2021, cuando ColdCard actualizó su código para incorporar ese generador, pero el error persistió hasta el robo.

El impacto del robo

Aunque 89 millones de dólares es un monto menor en comparación con otros robos del sector, el escenario revela una debilidad crítica en la seguridad de los monederos físicos. «Los usuarios confiaron en que el hardware protegía sus activos, pero la seguridad también depende del software», afirmó un analista. La situación plantea preguntas sobre la confianza en los proveedores de monederos, ya que el fallo no fue un error de hardware, sino un problema en la lógica de código. La comunidad cripto está revisando protocolos de generación de claves, mientras que ColdCard se encuentra en investigación para aclarar responsabilidades.

El incidente subraya que la seguridad en la criptomoneda no se limita a dispositivos físicos, sino a la integridad del software que los respalda. Los usuarios ahora deben verificar si sus monederos usan algoritmos verificados y considerar alternativas para generar claves con mayor complejidad. Aunque la situación no fue el peor escenario posible, deja una lección: incluso la «caja fuerte» puede tener grietas.