NoticiasCriptoEmpresas de billeteras físicas advierten sobre aumento de phishing mientras las pérdidas de Coldcard se acercan a los $130 millones

Empresas de billeteras físicas advierten sobre aumento de phishing mientras las pérdidas de Coldcard se acercan a los $130 millones

Autor: Decrypt·

Puntos clave

  • La vulnerabilidad de Coldcard se origina en una versión de firmware de marzo de 2021 que utilizó un respaldo de software en lugar del generador de números aleatorios del hardware del dispositivo, lo que hacía las claves privadas predecibles y adivinables.
  • Galaxy Research ha confirmado pérdidas de al menos 1,596 BTC que superan los $100 millones en tres olas de robo, con una cuarta ola sospechosa que podría elevar el total a $130 millones.
  • Proofpoint documentó una campaña de phishing que utiliza correos electrónicos falsificados de Coldcard que dirigen a las víctimas a un sitio web clonado con un representante de chat en vivo que ayuda a instalar malware de acceso remoto.
  • Al menos 15 atacantes separados están explotando actualmente la vulnerabilidad de Coldcard, y cada ola de robo posterior a la primera fue identificada a través de reportes de víctimas.
  • Coinkite ha publicado firmware corregido y aconseja a todos los usuarios afectados que transfieran de inmediato sus fondos a semillas de billetera recién generadas o a un custodio.
Empresas de billeteras físicas advierten sobre aumento de phishing mientras las pérdidas de Coldcard se acercan a los $130 millones

Los fabricantes de billeteras físicas Trezor y Foundation han emitido advertencias sobre un aumento en los intentos de phishing que explotan la vulnerabilidad de firmware de Coldcard, mientras los estafadores buscan obtener las frases de recuperación de los usuarios y distribuyen descargas maliciosas. Estas campañas destacan un riesgo más amplio para los usuarios de autocustodia: dado que las billeteras físicas están diseñadas para que los individuos controlen sus propias claves privadas, cualquier persona que obtenga la frase de recuperación de 12 o 24 palabras de una billetera puede mover los fondos sin necesidad del dispositivo físico.

Trezor informó que ya estaba observando un aumento en los intentos de phishing tras la divulgación del exploit de Coldcard, aconsejando a los usuarios que ingresen las copias de seguridad de la billetera únicamente en el propio dispositivo y reiterando que su hardware no se ve afectado por la vulnerabilidad. Foundation declaró haber tenido conocimiento de correos electrónicos que suplantaban a la empresa y dirigían a los destinatarios hacia sitios web falsos y descargas maliciosas, enfatizando que nunca solicitará una frase de recuperación ni instruirá a los usuarios a instalar software para asegurar una billetera.

La firma de seguridad Proofpoint documentó el lunes una campaña de phishing dirigida a usuarios de Coldcard. Los correos electrónicos enviados desde una dirección falsificada de Coldcard invitan a los destinatarios a completar una "auditoría coordinada de hardware", un tema tomado directamente del propio incidente de seguridad, y los dirigen a un sitio web clonado de Coldcard que presenta un botón de "Iniciar auditoría de hardware".

A COLDCARD hardware wallet vulnerability is being exploited by threat actors. The reported firmware flaw has led to tens of millions worth of Bitcoin stolen. We've observed social engineering w/ "hardware audit" themes impersonating #COLDCARD in email-based phishing campaigns. pic.twitter.com/1KSfZW3H2N

— Threat Insight (@threatinsight), August 3, 2026

Al hacer clic en el botón se descarga un archivo por lotes alojado en GitHub, que instala ScreenConnect, una herramienta legítima de acceso remoto. Proofpoint señaló que esto proporciona a los atacantes una vía para el robo de datos y financieros, así como la capacidad de desplegar malware adicional como ransomware.

El sitio web falso también opera una ventana de chat de servicio al cliente atendida por una persona real en lugar de un bot automatizado, según Proofpoint. El representante humano guía a las víctimas paso a paso a través del proceso de instalación. Proofpoint evaluó la campaña como un señuelo efectivo de ingeniería social porque "se aprovecha del miedo y la preocupación" que los titulares sienten ahora respecto a la seguridad de sus criptomonedas.

El exploit detrás del señuelo

El exploit de Coldcard se origina en una versión de firmware de marzo de 2021 que generaba las semillas de billetera utilizando un respaldo de software en lugar del generador de números aleatorios del hardware del dispositivo, lo que hacía que las claves privadas fueran predecibles y, en última instancia, adivinables. Coldcard, fabricada por Coinkite, es una billetera física exclusiva para Bitcoin, popular entre los defensores de la autocustodia por su diseño aislado de red y su firmware de código abierto.

Galaxy Research ha confirmado tres olas de robos desde el 30 de julio y estima las pérdidas de alta confianza en 1,596 BTC, superando los $100 millones. Incluyendo una cuarta ola que la firma sospecha pero aún no ha verificado con las víctimas, el total podría alcanzar los $130 millones.

Alex Thorn, director de investigación de Galaxy Research, declaró el martes que al menos 15 atacantes separados están explotando actualmente la vulnerabilidad, señalando que todas las olas posteriores a la primera fueron identificadas a través de reportes de víctimas. El fabricante de Coldcard, Coinkite, ha publicado firmware corregido y ha aconsejado a los usuarios afectados que transfieran sus fondos a semillas recién generadas de inmediato.

Una estrategia familiar

Las campañas de phishing han empleado una variedad de métodos para atacar a los propietarios de billeteras físicas en los últimos meses. En febrero, los usuarios de Trezor y Ledger fueron objetivo de una campaña de correo postal físico que suplantaba a ambas empresas, completa con hologramas y firmas ejecutivas falsificadas, todo construido en torno a una fecha límite fabricada. Una aplicación falsificada de Ledger drenó millones de los titulares en abril, y una campaña de marzo aprovechó problemas falsos en GitHub para atraer a desarrolladores a un sitio web suplantado. El patrón ilustra cómo los atacantes explotan sistemáticamente el miedo tras las divulgaciones de seguridad, programando sus señuelos en momentos en que los usuarios tienen mayor probabilidad de actuar con urgencia.

Galaxy Research indicó que el exploit de Coldcard sigue activo e instó a los titulares a trasladar sus fondos a una semilla nueva o a un custodio, lo que otorga al señuelo de phishing asociado una vida útil potencialmente larga mientras la vulnerabilidad continúe siendo explotada.