Fallo en Coldcard permitió robo de $100M en Bitcoin pese a revisiones con IA
Un fallo en el software de Coldcard permitió el robo de más de 100 millones en Bitcoin, pese a revisiones con IA que no detectaron la vulnerabilidad en la interacción entre submódulos.
Lucía Fernández
Editora de Cultura
Un fallo de seguridad en los monederos físicos Coldcard permitió a atacantes reconstruir claves privadas y sustraer al menos 1.596 bitcoins, valorados en más de 100 millones de dólares, pese a que el código había sido revisado con herramientas de inteligencia artificial antes y después de los ataques.
Coinkite, la empresa canadiense con sede en Toronto responsable del dispositivo, confirmó que utilizó modelos avanzados de IA para analizar componentes críticos de su software semanas previas al incidente. Tras el robo, volvió a someter el código a análisis con varios sistemas de IA, pero ninguno detectó la vulnerabilidad.
Según la compañía, el problema no residía en el código principal ni en la lógica criptográfica directa, sino en la interacción entre dos submódulos que, analizados por separado, parecían funcionar correctamente. Esta característica dificultó su detección tanto en revisiones automatizadas como manuales.
Galaxy Research identificó tres oleadas confirmadas de ataques, además de incidentes menores, que en total resultaron en la extracción de 1.596 bitcoins desde aproximadamente 7.300 direcciones. Al valor de mercado en el momento del reporte, los fondos superaban los 100 millones de dólares. Una cuarta oleada no confirmada podría elevar el total a 2.055 bitcoins, equivalentes a unos 130 millones de dólares.
El ataque aprovechó una vulnerabilidad presente en versiones del firmware distribuidas desde marzo de 2021. Los atacantes no necesitaron acceso físico al dispositivo: explotaron remotamente el fallo para reconstruir las claves privadas y acceder a los fondos asociados.
Un Coldcard funciona como una computadora especializada que mantiene las claves criptográficas fuera de línea. Aunque no almacena bitcoins físicamente, protege el acceso a los fondos registrados en la cadena de bloques de Bitcoin. Si un atacante obtiene las claves privadas, puede controlar los fondos sin robar el dispositivo.
Coinkite destacó que este tipo de vulnerabilidad representa un desafío para las auditorías automatizadas, ya que depende de interacciones complejas entre componentes. La empresa recomendó a otros fabricantes prestar especial atención a las conexiones entre módulos durante las evaluaciones de seguridad.
El incidente también plantea límites al uso de inteligencia artificial en revisiones de código. Que múltiples modelos de IA no hubieran detectado el fallo no invalida su utilidad, pero sí muestra que las herramientas automatizadas pueden pasar por alto vulnerabilidades emergentes de la interacción entre subsistemas.
Rodolfo Novak, consejero delegado y cofundador de Coinkite, se disculpó públicamente y asumió la responsabilidad por el fallo. La compañía informó que está colaborando con fuerzas de seguridad de varias jurisdicciones en relación con el incidente.
El caso deja una lección clave para la industria: las auditorías de seguridad no deben depender exclusivamente de herramientas automatizadas, incluso cuando estas utilizan modelos avanzados de inteligencia artificial. Se requiere un enfoque combinado que incluya análisis manual y pruebas de integración para detectar fallos en las interfaces entre componentes.
Compartir artículo
Lucía Fernández
Editora de Cultura
Crítica cultural y escritora. Especializada en arte, música y entretenimiento dominicano. Columnista con 10 años en medios nacionales.
Te puede interesar
Más noticias de Seguridad
Agentes de Migración enfrentan aumento de agresiones durante operativos
Agentes de la DGM reportan aumento de agresiones durante operativos, incluyendo golpes, amenazas y ataques con armas artesanales, mostly por extranjeros en condición irregular.

Identifican a las víctimas del tiroteo en un restaurante In-N-Out de Idaho
Dos personas fallecidas y tres heridas en tiroteo en un In-N-Out de Boise; autoridades identifican a las víctimas y confirman arresto del presunto agresor.
Familia busca respuestas tras hallazgo de dominicano muerto en bañera de su apartamento en Queens
Familia de Carlos Penzo busca respuestas tras su hallazgo muerto en bañera con heridas de arma blanca en Queens; ningún sospechoso ha sido acusado aún.

EE.UU. agota casi el 80% de su sistema antimisiles THAAD en guerra con Irán
EE.UU. ha usado casi el 80% de sus interceptores THAAD y la mitad de sus misiles Patriot en la guerra con Irán, según CNN y fuentes del Pentágono.