Un exploit de firmware en Coldcard Mk3 ha drenado más de $116 millones en Bitcoin de más de 5,200 direcciones en cuatro oleadas de ataques desde el 30 de julio. Una vulnerabilidad en BTCPay Server permitió a atacantes robar credenciales de nodos Lightning y vaciar canales, afectando a empresas como Foundation y Cita...

Create a landscape editorial hero image for this Studio Global article: What critical vulnerabilities were disclosed this week in Bitcoin infrastructure — including the Coldcard Mk3 firmware exploit that has led. Article summary: Two critical Bitcoin infrastructure exploits were disclosed this week — the Coldcard Mk3 firmware RNG flaw that has drained over $116 million across 5,200+ addresses, and the BTCPay Server vulnerability that exposed Ligh. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
La semana pasada, la infraestructura de Bitcoin sufrió dos golpes consecutivos que han puesto en alerta a toda la comunidad cripto. Un exploit crítico en el firmware de las carteras físicas Coldcard y una vulnerabilidad en el servidor de pagos BTCPay han provocado pérdidas que superan los $116 millones. El ecosistema ha respondido con auditorías masivas de seguridad impulsadas por inteligencia artificial y advertencias urgentes para que los usuarios migren sus fondos.
La falla, que afecta a las carteras físicas Coldcard, es particularmente grave porque compromete la seguridad de los fondos que se consideraban más seguros: los almacenados en 'frío'. El error se originó en la versión de firmware 4.0.0, lanzada en marzo de 2021, que desactivaba el chip de aleatoriedad hardware del dispositivo durante la generación de semillas, utilizando en su lugar un generador de números pseudoaleatorios de software predecible .
Magnitud de las pérdidas: En lugar de los 128 bits de entropía esperados, los dispositivos Mk3 generaban semillas con tan solo 40 bits efectivos, lo que las hacía trivialmente adivinables para un atacante con conocimiento de la debilidad . Desde el 30 de julio, los atacantes han drenado más de $116 millones en Bitcoin de más de 5,200 direcciones en cuatro oleadas de robos
. En la primera oleada, ocurrida en solo 41 minutos, los atacantes vaciaron 1,082.65 BTC (aproximadamente $70.2 millones) de 1,196 carteras, tan solo 30 horas antes de que Coinkite, la empresa fabricante, revelara públicamente la vulnerabilidad
.
Respuesta: Coinkite ha lanzado un firmware corregido, pero los usuarios deben generar semillas completamente nuevas y migrar sus fondos, ya que las antiguas siguen comprometidas . Changpeng Zhao, ex CEO de Binance, advirtió que ni siquiera el almacenamiento en frío es infalible, recordando que ninguna medida de seguridad es absoluta
.
Simultáneamente, se descubrió un error lógico en la capa de autenticación API de BTCPay Server, un popular procesador de pagos Bitcoin auto-gestionado. Este fallo permitía a atacantes remotos no autenticados acceder a los archivos .macaroon, que son las credenciales que protegen los nodos Lightning (LND) .
Consecuencias: Una vez obtenidas estas credenciales, los atacantes obtenían el control total del nodo Lightning y podían vaciar sus canales . Entre las víctimas confirmadas se encuentran el fabricante de carteras físicas Foundation y la revista Bitcoin Citadel21
. Las carteras on-chain estándar de BTCPay no se vieron afectadas
.
Respuesta: BTCPay Server lanzó una versión de emergencia (2.4.2) el 7 de agosto, instando a todos los operadores a actualizar inmediatamente o desconectar sus servidores . Un punto crítico es que el parche impide nuevos accesos, pero no invalida las credenciales ya robadas. Los operadores deben revocar y rotar manualmente los macarons de LND y mover los fondos de cualquier cartera caliente generada por BTCPay
.
La conmoción por estos fallos ha catalizado una respuesta coordinada. Un grupo de voluntarios llamado 'Bitcoin Red Team', liderado por el desarrollador Calle y Rob Hamilton (CEO de AnchorWatch) y financiado por OpenSats, lanzó una auditoría masiva de seguridad .
Resultados: En aproximadamente 30 horas, el equipo escaneó 390 repositorios de código abierto de Bitcoin y presentó 4,962 hallazgos de seguridad, incluyendo 85 vulnerabilidades de gravedad crítica y 635 de alta gravedad . La auditoría costó más de $40,000 en cómputo de IA
. El equipo está divulgando las vulnerabilidades de forma responsable y planea publicar sus herramientas como código abierto
.
Impacto: La debacle de Coldcard ha impulsado a los desarrolladores de carteras de código abierto a adoptar auditorías de código impulsadas por IA como práctica estándar . Coinkite, en su análisis post-mortem, señaló que era probable que "alguien usara IA para revisar versiones anteriores de nuestro firmware"
.
La respuesta de los usuarios no se ha hecho esperar. Bitcoin registró 2.27 millones de nuevas carteras y 751,000 carteras activas esta semana, su actividad en cadena más fuerte en meses, mientras los tenedores se apresuraban a mover sus fondos de los dispositivos Coldcard . La firma de investigación K33 informó que aproximadamente 890,000 BTC se movieron en los últimos siete días, la cifra de oferta activa semanal más alta registrada en 2026
.
A pesar de la gravedad de los exploits, el mercado ha mostrado una resiliencia notable. Bitcoin cayó inicialmente casi un 3%, tocando brevemente los $62,000 cuando se conoció la noticia del hackeo de Coldcard el 31 de julio . Sin embargo, los precios se recuperaron rápidamente. Para el lunes 3 de agosto, BTC superó los $64,000, una ganancia del 2.9%, ya que los analistas notaron el impacto limitado del hackeo en el mercado y la presencia de compradores entusiastas
. A 8 de agosto, Bitcoin se mantiene cerca de los $64,000, aunque los traders se mantienen nerviosos ante la posibilidad de nuevos exploits
.
Los eventos de esta semana subrayan varias lecciones importantes para los tenedores de Bitcoin y los operadores de infraestructura:
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Un exploit de firmware en Coldcard Mk3 ha drenado más de $116 millones en Bitcoin de más de 5,200 direcciones en cuatro oleadas de ataques desde el 30 de julio.
Un exploit de firmware en Coldcard Mk3 ha drenado más de $116 millones en Bitcoin de más de 5,200 direcciones en cuatro oleadas de ataques desde el 30 de julio. Una vulnerabilidad en BTCPay Server permitió a atacantes robar credenciales de nodos Lightning y vaciar canales, afectando a empresas como Foundation y Citadel21.
El 'Bitcoin Red Team' realizó una auditoría masiva con IA, encontrando 85 fallos críticos y 635 de alta gravedad en 390 repositorios de código abierto en solo 30 horas.