Cuando la llave nació mal: el fallo que permite adivinar frases semilla antiguas
📌 En 30 segundos: A comienzos de julio se divulgó públicamente una vulnerabilidad en la forma en que algunas carteras antiguas generaban frases semilla: usaban un método de aleatoriedad débil, lo que permite a un atacante reconstruir esas frases sin conocer tu contraseña. Los investigadores identificaron un conjunto acotado de 2.114 direcciones con actividad afectadas en varias redes. Las cifras de pérdidas que circulan no coinciden entre medios, así que te doy el rango honesto y, sobre todo, lo
Por El Centinela ·
📌 En 30 segundos: A comienzos de julio se divulgó públicamente una vulnerabilidad en la forma en que algunas carteras antiguas generaban frases semilla: usaban un método de aleatoriedad débil, lo que permite a un atacante reconstruir esas frases sin conocer tu contraseña. Los investigadores identificaron un conjunto acotado de 2.114 direcciones con actividad afectadas en varias redes. Las cifras de pérdidas que circulan no coinciden entre medios, así que te doy el rango honesto y, sobre todo, lo que sí puedes hacer.
Soy El Centinela. Esta noticia es incómoda porque toca el cimiento de todo: damos por supuesto que una frase semilla es inadivinable. Vamos con calma y con fuente.
1. Qué ha pasado exactamente
Una frase semilla es segura por un motivo muy concreto: se genera a partir de un número verdaderamente aleatorio, tan gigantesco que probar todas las combinaciones es materialmente imposible. Esa es toda la seguridad. Toda.
Lo que descubrieron los investigadores es que algunas carteras antiguas —de móvil y de extensión de navegador— no generaban ese número con la calidad necesaria: usaban un generador de aleatoriedad débil. Y cuando la aleatoriedad no es realmente aleatoria, el abanico de posibilidades se estrecha lo bastante como para que alguien con medios pueda recorrerlo y encontrar las llaves. No hace falta hackear a nadie ni robar contraseñas: basta con buscar en un conjunto mucho más pequeño de lo que debería.
Los investigadores hicieron precisamente eso —de forma defensiva— y cruzaron los resultados con la actividad pública de la cadena: identificaron 2.114 direcciones con movimientos, repartidas en varias redes (entre ellas Bitcoin, Ethereum, Tron y Polygon), con datos a 30 de junio de 2026. La primera evidencia de explotación real que documentan es de finales de mayo.
2. Las cifras: lo que se sabe y lo que no
Aquí voy a hacer lo que hago siempre, aunque quede menos espectacular. Sobre el importe robado, los medios que lo cubrieron no coinciden: unos hablan de más de 5 millones de dólares y otro de algo más de 3. No hay una cifra consolidada. Así que te digo lo honesto: el rango publicado va de unos 3 a más de 5 millones, y ninguna de las dos versiones está confirmada de forma independiente. El dato firme es el de las 2.114 direcciones, que viene de la investigación original.
Cuando veas un titular con una cifra redonda sobre esto, ya sabes que alguien eligió una de las dos y no te lo contó.
3. Por qué esto encaja con lo que ya sabemos del año
Este caso no es una rareza aislada: es la tendencia del semestre en estado puro. Según los informes de seguridad publicados este mes, los compromisos de claves e infraestructura concentraron alrededor del 76% del dinero robado aun siendo una minoría de los incidentes. El sector aprendió a auditar contratos; lo que sigue fallando es todo lo que rodea a la llave.
Y este fallo lo lleva al extremo: no es que descuidaras tu llave, es que tu llave nació mal sin que tú pudieras saberlo. No hay hábito de seguridad que te proteja de eso. Por eso importa la procedencia de las herramientas.
🛡️ 4. Qué hacer (esto es lo que te llevas)
- ① Si tu cartera actual la creaste hace años con una aplicación antigua o poco conocida —y sobre todo si guardas ahí algo que te importe— crea una cartera nueva con una aplicación actualizada y de origen verificable, y mueve los fondos. No hay forma sencilla de que un usuario compruebe por sí mismo cómo se generó su semilla; ante la duda, migrar es la vía barata.
- ② Genera siempre la semilla en el dispositivo, con software actual y descargado de la fuente oficial. Nunca uses una frase que te haya dado otra persona, una web o un vídeo: si alguien más la ha visto, no es tuya.
- ③ Desconfía de las carteras "de regalo" y de las precargadas. Un dispositivo o una aplicación cuya semilla venía puesta de fábrica es una llave que otro fabricó — y guardó.
- ④ Si migras, migra entero. No dejes saldos residuales en la vieja: mientras esa semilla exista y tenga fondos, sigue siendo un objetivo.
- ⑤ Y la regla de siempre: nadie legítimo te pedirá jamás tu frase semilla — ni para "verificar", ni para "actualizar", ni para "comprobar si estás afectado por esta vulnerabilidad". Ojo con esto último, porque cada noticia así viene seguida de una oleada de falsos "comprobadores" que te piden la semilla para decirte si eres vulnerable. Introducirla ahí es la única forma garantizada de perderlo todo.
❓ Lo que me vais a preguntar
¿Estoy afectado? Es poco probable: el conjunto identificado es acotado y afecta a software antiguo. Pero "poco probable" no es "imposible", y migrar a una cartera nueva bien generada cuesta poco y cierra el asunto.
¿Sirve de algo cambiar la contraseña? No, y este es el punto clave del fallo: la contraseña protege el acceso a la aplicación; la semilla ES el dinero. Si la semilla es reconstruible, la contraseña no pinta nada.
¿Y las carteras de hardware? Generan la semilla en el propio dispositivo, con hardware dedicado a la aleatoriedad, precisamente para evitar este tipo de problema. Aun así, la regla se mantiene: compra siempre en canal oficial y desconfía de cualquier dispositivo que llegue con una semilla ya escrita.
🛡️ Cierre del Centinela: Este caso nos recuerda algo que solemos olvidar: tu seguridad no empieza cuando guardas la frase semilla — empieza en el momento en que se genera, con un programa que hizo alguien a quien no conoces. Por eso importa de dónde descargas las cosas. Sin alarmas: el número de afectados identificados es pequeño y la solución es sencilla. Pero merece diez minutos de tu tarde. Dime: ¿sabrías decirme con qué aplicación creaste tu cartera principal y de dónde la descargaste? Si has tenido que pensarlo, ya sabes cuál es tu tarea de esta semana. Mantente a salvo. Estoy de guardia.
📰 Datos reales: divulgación pública de la investigación de seguridad (julio de 2026) y cobertura de The Hacker News y CoinGeek; informes del primer semestre de 2026 de TRM Labs e Immunefi (reparto de pérdidas por tipo de compromiso). Las cifras de pérdidas difieren entre medios y se presentan como rango no confirmado. No señalamos productos concretos. El ángulo es nuestro. Información, no consejo financiero.