Los investigadores han vinculado el código de aleatoriedad defectuoso que se encuentra en el centro de la filtración de la billetera Coldcard con el cofundador y director de tecnología de Coinkite, Peter Gray, quien, según el desarrollador Bitcoin James O'Beirne, desestimó una advertencia sobre el defecto en mayo de 2025.
Esta vulnerabilidad ha provocado el robo de aproximadamente 114 millones de dólares en más de 5.200 direcciones Bitcoin , y Coinkite afirma que aún sigue activa.
La biblioteca defectuosa, llamada libngu, fue publicada en GitHub bajo una cuenta seudónima llamada Switch. Un análisis publicado el 4 de agosto por Bitcoin James O'Beirne presentó evidencia criptográfica de que la cuenta pertenece a Gray.
El informe de O'Beirne se basa en las firmas de confirmación de GPG. Según el análisis, hay 58 confirmaciones atribuidas a "Switck" que contienen firmas válidas de la clave personal de Gray, la misma clave que firma sus confirmaciones bajo el nombre de Peter D. Gray en el mismo repositorio.
La cuenta de Switch, por el contrario, no ha subido ninguna clave propia. El análisis afirma que se ha demostrado criptográficamente que las dosdentcorresponden a la misma persona.
La conexión es importante porque el firmware de producción de Coldcard incluye libngu como dependencia, según el análisis de O'Beirne, que también cita el hallazgo de la empresa de seguridad Wizardsardine de que la biblioteca es uno de los tres repositorios involucrados en la vulnerabilidad.
O'Beirne advirtió sobre este riesgo hace más de un año, durante una auditoría del firmware de Coldcard en mayo de 2025.
Dijo que quería determinar de dónde provenía la aleatoriedad de la billetera y tracel origen hasta libngu, tras lo cual informó a Coinkite sobre el posible defecto en ese momento.
«Este es el mismo tipo que restó importancia a mi informe sobre la posibilidad del defecto en mayo de 2025», escribió O'Beirne, refiriéndose a Gray. Añadió que aún no había contado la historia completa de aquel intercambio.
Coinkite aún no ha respondido a la reclamación dedentque figura en el informe.
Los equipos de ingeniería y seguridad Bitcoin de Block tracel problema hasta una confirmación del 1 de marzo de 2021 que modificó la forma en que Coldcard generaba la semilla de una billetera. El cambio sustituyó una llamada que extraía el código del generador de números aleatorios del hardware del dispositivo por otra que utilizaba el generador de números aleatorios del software de MicroPython.
El error se ocultaba en una simple comprobación del preprocesador. La versión de firmware 4.0.0 se lanzó con este fallo el 17 de marzo de 2021.
Las semillas se crearon con muy poca entropía, por lo que los atacantes podían regenerarlas sin conexión y robar fondos sin necesidad de tocar ningún dispositivo. Ninguno de los robos implicó el robo de hardware, el phishing ni el uso de malware.
Coinkite ha pedido a sus usuarios que actúen con urgencia. «Por favor, traten esto como urgente. Transfieran sus fondos», publicó la compañía, confirmando que la vulnerabilidad aún está activa y solicitando a los poseedores de fondos que alerten a quienes tienen menos acceso a internet
No todas las carteras están expuestas. Según los informes, los dispositivos Mk3 configurados con el firmware 4.0.1 o posterior corren riesgo, mientras que los propietarios de Mk4, Mk5 y Q que ejecutan firmware inferior a 5.6.0 o 1.5.0Q deberían actualizar, crear una nueva frase semilla y transferir sus criptomonedas.
Las carteras creadas con la opción de lanzamiento de dados del dispositivo, donde el usuario introduce al menos 50 tiradas físicas, nunca ejecutaron la ruta defectuosa y se consideran seguras. Una contraseña BIP-39trony las configuraciones multifirma, donde la clave de Coldcard es solo una de varias firmantes, también resistieron.
El robo se ha producido en oleadas. La primera, el 30 de julio, movió unos 1083 BTC de 1196 direcciones en 41 minutos, por un valor aproximado de 70 millones de dólares. Le siguieron tres oleadas más en cinco días, y Galaxy Research contabilizó una cuarta incursión a primera hora del 3 de agosto que elevó el total acumulado a unos 1816 BTC.
Algunos informes sitúan el valor en torno a los 116 millones de dólares, mientras que otros citan 114 millones de dólares a los precios actuales.
Bitcoin El propio apenas se movió, cotizando cerca de los 63.800 dólares durante el horario estadounidense del 4 de agosto. Vincent Bouzon, experto en ciberseguridad del fabricante de monederos rival Ledger, afirmó que el episodio fue "un fallo de una implementación en lugar de un veredicto sobre la autocustodia", y añadió que la entropía "debe estar anclada en hardware seguro".
Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!