ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Peter Gray, CTO de Coinkite, vinculó el código detrás del hackeo de Coldcard por valor de 114 millones de dólares

PorHannah CollymoreHannah Collymore
3 minutos de lectura
Peter Gray, CTO de Coinkite, vinculó el código detrás del hackeo de Coldcard por valor de 114 millones de dólares
  • Los investigadores tracel código de aleatoriedad defectuoso que provocó la filtración de datos de la billetera Coldcard, valorada en 114 millones de dólares, hasta Peter Gray, cofundador de Coinkite.
  • El desarrollador James O'Beirne afirma que advirtió a Coinkite sobre el defecto en mayo de 2025.
  • Esta vulnerabilidad ha afectado a más de 5.200 direcciones en cuatro oleadas desde el 30 de julio.

Los investigadores han vinculado el código de aleatoriedad defectuoso que se encuentra en el centro de la filtración de la billetera Coldcard con el cofundador y director de tecnología de Coinkite, Peter Gray, quien, según el desarrollador Bitcoin James O'Beirne, desestimó una advertencia sobre el defecto en mayo de 2025. 

Esta vulnerabilidad ha provocado el robo de aproximadamente 114 millones de dólares en más de 5.200 direcciones Bitcoin , y Coinkite afirma que aún sigue activa.

Las firmas GPG que apuntan a una persona

La biblioteca defectuosa, llamada libngu, fue publicada en GitHub bajo una cuenta seudónima llamada Switch. Un análisis publicado el 4 de agosto por Bitcoin James O'Beirne presentó evidencia criptográfica de que la cuenta pertenece a Gray.

El informe de O'Beirne se basa en las firmas de confirmación de GPG. Según el análisis, hay 58 confirmaciones atribuidas a "Switck" que contienen firmas válidas de la clave personal de Gray, la misma clave que firma sus confirmaciones bajo el nombre de Peter D. Gray en el mismo repositorio. 

La cuenta de Switch, por el contrario, no ha subido ninguna clave propia. El análisis afirma que se ha demostrado criptográficamente que las dosdentcorresponden a la misma persona.

La conexión es importante porque el firmware de producción de Coldcard incluye libngu como dependencia, según el análisis de O'Beirne, que también cita el hallazgo de la empresa de seguridad Wizardsardine de que la biblioteca es uno de los tres repositorios involucrados en la vulnerabilidad. 

Un informe de mayo de 2025 que no llegó a ninguna parte

O'Beirne advirtió sobre este riesgo hace más de un año, durante una auditoría del firmware de Coldcard en mayo de 2025.

Dijo que quería determinar de dónde provenía la aleatoriedad de la billetera y tracel origen hasta libngu, tras lo cual informó a Coinkite sobre el posible defecto en ese momento.

«Este es el mismo tipo que restó importancia a mi informe sobre la posibilidad del defecto en mayo de 2025», escribió O'Beirne, refiriéndose a Gray. Añadió que aún no había contado la historia completa de aquel intercambio. 

Coinkite aún no ha respondido a la reclamación dedentque figura en el informe.

Un compromiso en 2021, inadvertido durante cinco años

Los equipos de ingeniería y seguridad Bitcoin de Block tracel problema hasta una confirmación del 1 de marzo de 2021 que modificó la forma en que Coldcard generaba la semilla de una billetera. El cambio sustituyó una llamada que extraía el código del generador de números aleatorios del hardware del dispositivo por otra que utilizaba el generador de números aleatorios del software de MicroPython.

El error se ocultaba en una simple comprobación del preprocesador. La versión de firmware 4.0.0 se lanzó con este fallo el 17 de marzo de 2021.

Las semillas se crearon con muy poca entropía, por lo que los atacantes podían regenerarlas sin conexión y robar fondos sin necesidad de tocar ningún dispositivo. Ninguno de los robos implicó el robo de hardware, el phishing ni el uso de malware.

Coinkite les dice a los propietarios que transfieran sus fondos ahora

Coinkite ha pedido a sus usuarios que actúen con urgencia. «Por favor, traten esto como urgente. Transfieran sus fondos», publicó la compañía, confirmando que la vulnerabilidad aún está activa y solicitando a los poseedores de fondos que alerten a quienes tienen menos acceso a internet

No todas las carteras están expuestas. Según los informes, los dispositivos Mk3 configurados con el firmware 4.0.1 o posterior corren riesgo, mientras que los propietarios de Mk4, Mk5 y Q que ejecutan firmware inferior a 5.6.0 o 1.5.0Q deberían actualizar, crear una nueva frase semilla y transferir sus criptomonedas. 

Las carteras creadas con la opción de lanzamiento de dados del dispositivo, donde el usuario introduce al menos 50 tiradas físicas, nunca ejecutaron la ruta defectuosa y se consideran seguras. Una contraseña BIP-39trony las configuraciones multifirma, donde la clave de Coldcard es solo una de varias firmantes, también resistieron.

Las pérdidas se acercan a los 114 millones de dólares en cuatro oleadas

El robo se ha producido en oleadas. La primera, el 30 de julio, movió unos 1083 BTC de 1196 direcciones en 41 minutos, por un valor aproximado de 70 millones de dólares. Le siguieron tres oleadas más en cinco días, y Galaxy Research contabilizó una cuarta incursión a primera hora del 3 de agosto que elevó el total acumulado a unos 1816 BTC. 

Algunos informes sitúan el valor en torno a los 116 millones de dólares, mientras que otros citan 114 millones de dólares a los precios actuales.

Bitcoin El propio apenas se movió, cotizando cerca de los 63.800 dólares durante el horario estadounidense del 4 de agosto. Vincent Bouzon, experto en ciberseguridad del fabricante de monederos rival Ledger, afirmó que el episodio fue "un fallo de una implementación en lugar de un veredicto sobre la autocustodia", y añadió que la entropía "debe estar anclada en hardware seguro".

Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.

Preguntas frecuentes

¿Quién escribió el código detrás de la vulnerabilidad de Coldcard?

Un análisis realizado por el desarrollador Bitcoin , James O'Beirne, sostiene que la cuenta seudónima `switck`, autora de la biblioteca libngu que generó semillas débiles, es Peter Gray, CTO de Coinkite, basándose en las firmas GPG de la clave personal de Gray en las confirmaciones realizadas bajo ambos nombres.

¿Cuánto Bitcoin se ha robado en el hackeo de Coldcard?

Galaxy Research contabiliza aproximadamente 1.816 BTC sustraídos de más de 5.200 direcciones en cuatro oleadas desde el 30 de julio, con un valor de entre 114 y 116 millones de dólares.

¿Qué monederos de Coldcard son seguros frente a esta vulnerabilidad?

Las carteras creadas utilizando la opción de lanzamiento de dados del dispositivo con al menos 50 lanzamientos, aquellas protegidas por una contraseña BIP-39trony las configuraciones multifirma donde la clave Coldcard es de un solo firmante no se vieron afectadas.

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Hannah Collymore

Hannah Collymore

Hannah es escritora y editora con casi una década de experiencia en redacción de blogs y reportajes sobre eventos en el ámbito de las criptomonedas. En Cryptopolitan, colabora en la sección de noticias, informando y analizando las últimas novedades en DeFi, RWA, regulación de criptomonedas, IA y tecnologías de vanguardia. Se graduó en Administración de Empresas por la Universidad de Arcadia.

MÁS… NOTICIAS