No Result
View All Result
jueves, agosto 13, 2026
bloque ₿: 962.302
CriptoNoticias Logo
  • Podcasts
    Matías Mathey piensa que la situación actual demanda reevaluar tu nivel de seguridad en autocustodia.

    SDE ep. 41: Autocustodia de Bitcoin después de ColdCard

    Karliatto explicó las consecuencias del hackeo a ColdCard.

    SDE ep. 40: ¿Por qué es tan importante el hackeo a ColdCard?

    Decentralized explica pedagógicamente la propuesta de mejora de Bitcoin.

    SDE ep. 39: ¿Qué es BIP-110?

    Arkad creó un portal para analizar la privacidad de las transacciones.

    SDE Ep. 38: Robarle la lupa a los analistas de cadena

    Micael Margiotta de Bull Bitcoin afirma que las empresas e individuos tienen la responsabilidad de poner freno a los abusos estatales.

    SDE ep. 37: DAC8 no solo expone a los bitcoiners de Europa

    Joan Tubau compartió cómo una buena administración del dinero nos lleva a ser soberanos de nuestro tiempo.

    SDE ep. 36: Fuck You Money

  • Criptopedia
  • Tutoriales y guías
  • Glosario
    • Acrónimos y frases
  • Reviews
  • Calendario
  • Precios BTC y ETH
  • Boletines
  • Anúnciate
    • Advertise
No Result
View All Result
CriptoNoticias Logo
CriptoNoticias Logo
jueves, agosto 13, 2026 | bloque ₿: 962.302
Bandera de ARS
BTC 100.881.000,00 ARS 0,12% ETH 2.994.520,00 ARS 0,64%
Bandera de BOB
BTC 747.178,69 BOB -0,43% ETH 22.118,66 BOB -0,11%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de BRL
BTC 330.852,12 BRL -0,03% ETH 9.818,02 BRL 0,15%
Bandera de CLP
BTC 58.015.335,64 CLP -0,38% ETH 1.721.414,53 CLP -0,40%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de COP
BTC 199.189.719,22 COP -0,16% ETH 5.912.598,89 COP -0,30%
Bandera de CRC
BTC 28.724.843,96 CRC -0,50% ETH 852.575,82 CRC -0,44%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de EUR
BTC 55.102,28 EUR -0,21% ETH 1.635,34 EUR -0,10%
Bandera de USD
BTC 63.522,79 USD -0,33% ETH 1.883,43 USD -0,42%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de GTQ
BTC 484.603,04 GTQ -0,15% ETH 14.383,40 GTQ -0,09%
Bandera de HNL
BTC 1.702.865,24 HNL -0,15% ETH 50.542,37 HNL -0,09%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de MXN
BTC 1.084.487,64 MXN -0,06% ETH 32.189,23 MXN 0,19%
Bandera de PAB
BTC 63.523,26 PAB -0,11% ETH 1.885,42 PAB -0,05%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de PYG
BTC 379.097.074,71 PYG -0,15% ETH 11.251.897,44 PYG -0,09%
Bandera de PEN
BTC 214.269,92 PEN -0,36% ETH 6.322,69 PEN -0,05%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de DOP
BTC 3.718.111,63 DOP 0,07% ETH 110.356,46 DOP 0,12%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de UYU
BTC 2.554.165,31 UYU -0,05% ETH 75.809,62 UYU 0,01%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de VES
BTC 51.571.632,12 VES -4,94% ETH 1.526.588,85 VES 0,70%
Bandera de ARS
BTC 100.881.000,00 ARS 0,12% ETH 2.994.520,00 ARS 0,64%
Bandera de BOB
BTC 747.178,69 BOB -0,43% ETH 22.118,66 BOB -0,11%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de BRL
BTC 330.852,12 BRL -0,03% ETH 9.818,02 BRL 0,15%
Bandera de CLP
BTC 58.015.335,64 CLP -0,38% ETH 1.721.414,53 CLP -0,40%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de COP
BTC 199.189.719,22 COP -0,16% ETH 5.912.598,89 COP -0,30%
Bandera de CRC
BTC 28.724.843,96 CRC -0,50% ETH 852.575,82 CRC -0,44%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de EUR
BTC 55.102,28 EUR -0,21% ETH 1.635,34 EUR -0,10%
Bandera de USD
BTC 63.522,79 USD -0,33% ETH 1.883,43 USD -0,42%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de GTQ
BTC 484.603,04 GTQ -0,15% ETH 14.383,40 GTQ -0,09%
Bandera de HNL
BTC 1.702.865,24 HNL -0,15% ETH 50.542,37 HNL -0,09%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de MXN
BTC 1.084.487,64 MXN -0,06% ETH 32.189,23 MXN 0,19%
Bandera de PAB
BTC 63.523,26 PAB -0,11% ETH 1.885,42 PAB -0,05%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de PYG
BTC 379.097.074,71 PYG -0,15% ETH 11.251.897,44 PYG -0,09%
Bandera de PEN
BTC 214.269,92 PEN -0,36% ETH 6.322,69 PEN -0,05%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de DOP
BTC 3.718.111,63 DOP 0,07% ETH 110.356,46 DOP 0,12%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de UYU
BTC 2.554.165,31 UYU -0,05% ETH 75.809,62 UYU 0,01%
Publicidad
Aliado Logo de bitStarz modo luz Logo de bitStarz modo nocturno
Bandera de VES
BTC 51.571.632,12 VES -4,94% ETH 1.526.588,85 VES 0,70%
Home Tecnología

Lo que pasó con Coldcard también le costó millones a otras wallets

Además del caso Coldcard, un error en la generación de claves secretas permitió vaciar fondos en la librería crypto-js.

by Franco Scandizzo
Franco Scandizzo
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor
13 agosto, 2026
in Tecnología
Reading Time: 8 mins read
Escrito por Franco Scandizzo
Franco Scandizzo
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor
.
Editado por Miguel Arroyo
Miguel Arroyo
Miguel Arroyo
Editor de sección - Tecnología
Investiga y explica el funcionamiento técnico y de protocolo de Bitcoin y las criptomonedas. Ingeniero de Sistemas con diplomado en SEO.
Conoce al editor
.
Tiempo de lectura: 8 minutos
Síguenos en Google
Un hacker drenando monedas de bitcoin de wallets de usuarios.

La entropía es la cantidad de aleatoriedad que se usa para generar las frases semilla de las wallets. Fuente: Imagen generada con Grok.

Cambiar tamaño del texto
Copiar enlace del artículo
Postear en X
Enviar por correo
  • La vulnerabilidad en la librería crypto-js afecta a al menos cinco wallets de software.
  • Un fallo en el generador de claves reduce la protección real a decenas de bits.

Una wallet de Bitcoin y de otros criptoactivos depende de un número generado al azar para crear la frase de recuperación (o semilla) que protege los fondos. Cuando ese proceso falla, ninguna otra medida de seguridad importa. Dos casos recientes muestran cuánto dinero ya se perdió por esta causa.

La seguridad de esa frase semilla depende de su entropía, es decir, de cuán impredecible es el número aleatorio que le dio origen. Una frase con 128 bits de entropía es prácticamente imposible de adivinar, pero si el generador que la creó es defectuoso, ese número de combinaciones puede reducirse a un puñado que una computadora común prueba en poco tiempo.

Publicidad

La consecuencia de ello es que un hacker puede obtener esa semilla y acceder a los fondos.

Doce años de una falla de entropía oculta para generar semillas

El primer caso tiene origen en crypto-js, una librería de JavaScript utilizada dentro de wallets para generar las frase semillas que protegen los fondos.

El 5 de agosto de 2026, Coinspect publicó su investigación Ill Bloom, que rastreó el origen de varios robos hasta WordArray.random(), la función que crypto-js utiliza para generar números aleatorios al crear una frase de recuperación.

Esa función incorporó en 2014 un generador de números al azar débil, basado en una variante de un método matemático conocido como Multiply-With-Carry y alimentado con Math.random(), una fuente de aleatoriedad del propio lenguaje JavaScript que nunca fue pensada para usos criptográficos.

Los desarrolladores de la librería crypto-js llegaron a corregir el problema en una versión posterior, pero revirtieron ese cambio poco después por considerarlo demasiado disruptivo para quienes ya dependían de la librería. El defecto original volvió a quedar activo y recién se solucionó de forma definitiva unos seis años más tarde, en la versión 4.0.0 en 2020, de acuerdo con la investigación.

El resultado práctico de ese generador defectuoso es que una frase de recuperación pensada para tener 128 o 256 bits de protección terminaba teniendo apenas entre 39 y 47 bits reales, un espacio de combinaciones que un atacante puede recorrer por completo con hardware de uso común.

Si bien el defecto en el código ya está resuelto desde la versión 4.0.0, el riesgo de robos sigue vigente en la actualidad por dos motivos:

  • Primero: casi 15.600 proyectos dependen hoy de la librería crypto-js, según el registro npm, sin que se sepa cuántos usan todavía una versión anterior.
  • Segundo: cualquier frase de recuperación generada con una versión vulnerable antes de la corrección sigue comprometida hoy, sin importar si la aplicación se actualizó después.

Ese defecto permaneció activo el tiempo suficiente para que miles de wallets generaran sus claves con él. Recién en 2026, mientras investigaba drenajes de fondos en cuentas de Bitcoin y otras redes, el equipo de Coinspect remontó el origen hasta ese código de 2014.

Coinspect documentó tres oleadas de robos ocurridas entre mayo y julio de 2026, por USD 3,1 millones, USD 2,5 millones y USD 38.500 respectivamente, que suman casi USD 5,7 millones.

En la primera de esas oleadas, Bitcoin fue la cadena con mayor cantidad de dinero robado producto del fallo en la entropía de crypto-js, como se ve en la siguiente clasificación:

Datos de robos en redes de criptomonedas.
Usuarios de Bitcoin fueron las principales víctimas del fallo en crypto-js. Fuente: Coinspect.

El desarrollo de crypto-js está discontinuado desde 2023, conforme al repositorio oficial del proyecto, por lo tanto, no se publicarán nuevas versiones que corrijan este código. Aun así, la vulnerabilidad de baja entropía en crypto-js es todavía considerada de «gravedad crítica».

La librería crypto-js tiene un fallo crítico en su entropía al generar las claves secretas. Fuente: Github.

Wallets afectadas por el fallo de entropía en crypto-js

Coinspect confirmó cinco aplicaciones afectadas: NanChat, Bexo, Bitcoin Libre, RRWallet y Milo, y habilitó un verificador en illbloom.org donde cualquier usuario puede comprobar si una dirección pública aparece en la lista de wallets expuestas, sin necesidad de ingresar la frase de recuperación en ningún momento.

Verificador de direcciones de Bitcoin vulnerables.
Usuarios pueden revisar en el sitio de illbloom si sus direcciones están expuestas. Fuente: illbloom.org.

Las respuestas de los cinco equipos fueron muy distintas. Coinspect notificó a NanChat el 10 de junio y el equipo lanzó una corrección dos días después, en la versión 1.3.0.

Bexo Wallet preparó una corrección en la versión 20.1.0, pero todavía no está disponible en las tiendas de aplicaciones. Bitcoin Libre, por su parte, ya había resuelto el problema en su versión 4, lanzada en julio de 2024, mucho antes de conocerse la investigación Ill Bloom.

RRWallet y Milo, en cambio, ya no operan, así que no hubo corrección ni aviso posible.

El mismo patrón, ya documentado en un hardware wallet

El segundo caso es el que CriptoNoticias ya documentó en las últimas semanas, un defecto de integración en el firmware de Coldcard que redujo la entropía al generar la semilla de recuperación en sus dispositivos. Las últimas estimaciones ubican el robo en más de 2.055 bitcoin, unos USD 130 millones.

Un grupo de investigadores decidió medir en la práctica la velocidad de ese tipo de ataques. Armaron lo que se conoce como honeypots, wallets señuelo cargadas con fondos reales de bajo valor, generadas igual que las semillas comprometidas de Coldcard, para observar cuánto tardaban los bots en encontrarlas y vaciarlas.

Algunas de esas wallets señuelo usaban solo la semilla comprometida. Otras sumaban una frase de contraseña adicional (passphrase), un dato que normalmente eleva mucho la seguridad porque agrega entropía propia por encima de la semilla original.

El desarrollador James O’Beirne contó en una publicación en X que sus honeypots eran vaciados con apenas 11 bits de entropía añadida en esa frase de contraseña, es decir, unas 2.048 combinaciones posibles, un número que cualquier computadora recorre en segundos.

Un desarrollador bitcoiner demostrando fallos en wallets.
El desarrollador James O’Beirne demostró que wallets con baja entropía son drenadas fácilmente. Fuente: X.

Asimismo, el usuario ottosch documentó que una dirección generada con la frase semilla compuesta por la palabra «bus» doce veces recibió 1,77 BTC (USD 111.000), repartidos en cuatro transacciones, y bots la vaciaron por completo en menos de una hora.

Ambos casos muestran, en tiempo real, la misma lógica que explica los robos de crypto-js. La semilla «bus» 12 veces tiene tan poca variabilidad real como una semilla con solo 11 bits de protección adicional, y por eso cae en minutos, sin importar si la debilidad está en la semilla original o en una capa agregada después.

¿Por qué la baja entropía sigue apareciendo?

Los dos casos comparten una misma raíz, aunque se manifiesten en lugares distintos. En ambos, un generador de números aleatorios mal implementado y de baja entropía quedó enterrado dentro de código heredado, código antiguo que sigue en producción porque reescribirlo rompería la compatibilidad con miles de aplicaciones o dispositivos existentes.

Cuando ese código pertenece además a un proyecto discontinuado, como crypto-js, no hay ni siquiera un equipo activo que lo revise de oficio.

Ni actualizar el software ni cambiar el firmware del dispositivo alcanza para proteger fondos generados antes de una corrección, porque el problema no está en la versión que corre hoy sino en el número aleatorio que ya quedó fijado en la clave privada. La única acción que efectivamente protege esos fondos esmigrarlos a una wallet completamente nueva, generada después de la corrección o en una aplicación distinta.

La entropía es invisible mientras funciona bien, y solo se vuelve noticia cuando falla. Tanto Coinspect como los investigadores que documentaron los honeypots de Coldcard coinciden en que sus registros no son exhaustivos, así que el número real de wallets todavía expuestas, tanto por la falla de crypto-js como por la de Coldcard, sigue sin poder determinarse con precisión.

Etiquetas: Bitcoin (BTC)CriptomonedasHackerRelevantesWallets (Billetera)

relacionadosArtículos

Imagen conceptual que representa a solana que sigue funcionando pese a la falla en algunos validadores.
Tecnología

Solana se mantuvo activa pese a caída masiva de validadores

Por Nicolás Antiporovich
13 agosto, 2026

El comportamiento actual de Solana contrasta con el historial operativo de la red que tuvo varias interrupciones totales de servicio...

Leer másDetails
Un laboratorio con científicos trabajando en la red de criptomonedas Ethereum.

Ethereum sale a cazar vulnerabilidades con IA, como el Red Team de Bitcoin

13 agosto, 2026
Un robot utilizando una red de criptomonedas.

Grayscale identifica cuatro redes que podrían beneficiarse de la IA

12 agosto, 2026
Una persona usando sistemas de IA para hackeos.

La IA abrió la puerta a una nueva generación de hackers en Bitcoin y criptomonedas

12 agosto, 2026
Billetera del FC Barcelona con el escudo del club, una moneda física de Stellar (XLM) iluminada en azul.

FC Barcelona lanza su wallet digital en la red Stellar

12 agosto, 2026

Publicado: 13 agosto, 2026 10:54 am GMT-0400 Actualizado: 13 agosto, 2026 10:54 am GMT-0400
AUTOR
Franco Scandizzo
Reportero de Tecnología
Se especializa en tecnología Bitcoin, minería, cuántica y métricas on-chain. Periodista de profesión.
Conoce al autor

Suscríbete a los boletines de CriptoNoticias

Mantente informado de los últimos acontecimientos del mundo de las criptomonedas.

SUSCRIBIRME
Publicidad

Lo último

Moneda de Hyperliquid con gráfico alcista verde.

DeFi basada en Hyperliquid tuvo récord de ganancias en medio de un mercado en crisis

13 agosto, 2026
Un hacker drenando monedas de bitcoin de wallets de usuarios.

Lo que pasó con Coldcard también le costó millones a otras wallets

13 agosto, 2026
Monedas de solana con gráficas de mercado mixtas en el fondo.

La utilidad de Solana está en máximos, ¿su precio seguirá la tendencia?

13 agosto, 2026
Publicidad

Aprende

  • Qué es Bitcoin
  • Qué son las criptomonedas
  • Minería de Bitcoin
  • Qué es Ethereum
  • Qué es una blockchain
  • Criptopedia

De interés

  • Reviews
  • Tutoriales
  • Opinión
  • Eventos
  • Precios BTC y ETH

Empresarial

  • Acerca de
  • Nuestro equipo
  • Política de privacidad
  • Política publicitaria
  • Mapa del sitio

Publicidad

  • Contáctanos
  • Anúnciate
  • Advertise

© 2025 Hecho con ♥ por Latinos.

No Result
View All Result
  • Bitcoin (BTC)
  • Comunidad
    • Comunidad
    • Adopción
    • Regulación
    • Sucesos
  • Criptopedia
    • Criptopedia
    • Glosario de Bitcoin y blockchains
    • Diccionario de acrónimos y frases sobre Bitcoin
  • Opinión
    • Opinión
    • Editorial
  • Mercados
    • Mercados
    • Negocios
  • Reviews
  • Tecnología
    • Tecnología
    • Seguridad
    • Minería
  • Tutoriales y guías
  • Calendario de eventos
  • Precios BTC y ETH
  • Publicidad
    • Publicidad
    • Advertise
  • Boletines

© 2020 Hecho con ♥ por Latinos.