¿La caja fuerte más segura del mundo resultó ser un colador?
Si eres de los que confía ciegamente en que tener tus criptomonedas en un dispositivo desconectado de internet —lo que en el mundo cripto llamamos una ‘cartera fría’— es la garantía absoluta de que nadie tocará tus ahorros, tenemos noticias que te van a poner los pelos de punta. En Tantita Tinta hemos seguido de cerca un caso que está sacudiendo los cimientos de la seguridad digital: el hackeo masivo a los monederos Coldcard.
Resulta que la empresa canadiense Coinkite Inc., famosa por vender dispositivos que prometen resguardar tus bitcoins lejos de las garras de los hackers, sufrió una vulnerabilidad de seguridad que dejó a más de 4,500 usuarios con las manos vacías. Estamos hablando de un robo calculado en unos 1,367 bitcoins, lo que al tipo de cambio actual se traduce en la friolera de aproximadamente 1,600 millones de pesos mexicanos. ¡Una verdadera pesadilla hecha realidad!
¿Qué salió mal si se supone que estaban ‘desconectados’?
La lógica detrás de una cartera fría es sencilla: al no estar en línea, no hay forma de que un hacker acceda a ella. Pero, como bien nos gusta analizar en Tantita Tinta, la tecnología es tan fuerte como su eslabón más débil. En este caso, el problema fue la frase semilla; esa combinación de palabras que funciona como tu llave maestra.
El equipo de ingeniería de Block Inc. descubrió que el software de Coldcard tenía una falla crítica: en lugar de generar una combinación realmente aleatoria y única, el sistema era predecible. Es decir, los hackers pudieron hacer una especie de ‘ingeniería inversa’ usando datos como el número de serie del dispositivo para adivinar las claves de los usuarios.
Historias de terror digital
Para Jonathan Goodman, una de las víctimas, la experiencia fue desoladora. Al revisar su saldo, no vio más que números rojos. En cuestión de siete minutos, tres de sus carteras fueron vaciadas por completo. “Supe que estaba perdido”, confesó. Y es que, como bien señala Aneirin Flynn, de la empresa Failsafe, a veces olvidamos que si la matemática detrás de la seguridad falla, todo el dispositivo se vuelve inútil, sin importar qué tan ‘frío’ o desconectado esté.
¿Es momento de entrar en pánico?
No necesariamente, pero sí de ponerse las pilas. Coinkite ya lanzó una actualización de firmware para corregir el error. Si tienes uno de estos dispositivos, lo primero que debes hacer es:
- Verificar tu versión de firmware: Asegúrate de estar corriendo la actualización más reciente que la marca publicó en su sitio oficial.
- No ignores los avisos: Si recibiste una alerta de seguridad, no la dejes para después. En el mundo digital, el que se duerme, pierde sus ahorros.
- Mantente informado: En Tantita Tinta seguiremos monitoreando cómo evoluciona este lío, que ya suma más de 200 ataques en lo que va del año, aunque las pérdidas totales parecen haber disminuido en comparación con 2025.
Este incidente nos recuerda una regla de oro del mundo financiero digital: ninguna herramienta es infalible. La seguridad no es un destino, es una chamba constante de actualizar, vigilar y estar al tanto de los fallos que, como hoy, pueden costar millones.
Fuente: Bloomberg Cripto