Impulsado por
Mining

MARA abre «Slipstream» al público mientras las víctimas de Coldcard se apresuran a escapar

La Fundación MARA afirma que su servicio Slipstream ya está disponible para todo el mundo, sin necesidad de código de registro, justo en el momento en que miles de titulares de bitcoins se apresuran a retirar sus fondos de un monedero físico defectuoso.

ESCRITO POR
COMPARTIR
MARA abre «Slipstream» al público mientras las víctimas de Coldcard se apresuran a escapar

Puntos clave

  • La Fundación MARA abrió Slipstream al público el 3 de agosto de 2026, eliminando el requisito del código de cliente.
  • Un fallo en el firmware de Coldcard, detectado en marzo de 2021, permitió a los hackers sustraer hasta 88 millones de dólares de unas 500 carteras.
  • Esté atento a las actualizaciones sobre el firmware de Coldcard y a nuevas estimaciones de pérdidas a medida que se comprueben más direcciones.

MARA elimina los códigos de acceso

MARA Holdings, la empresa minera de bitcoins y proveedora de infraestructura de inteligencia artificial (IA) que cotiza en el Nasdaq, anteriormente conocida como Marathon Digital, creó el servicio Slipstream para que los usuarios puedan enviar transacciones de bitcoins directamente a su grupo de minería en lugar de transmitirlas a la red pública.

La mayoría de las transacciones de bitcoin pasan por una sala de espera compartida denominada «mempool», donde todos los nodos de la red pueden ver una transacción antes de que se confirme en un bloque. Slipstream se salta esa sala de espera. Un usuario envía una transacción firmada directamente a MARA, y esta permanece oculta hasta que MARA extrae un bloque que la incluye.

El 3 de agosto de 2026, la Fundación MARA publicó la siguiente actualización en X:

«MARA Slipstream ya está disponible como un bien público sin permisos y sin necesidad de código de cliente. Por favor, sed prudentes y conservadores con las comisiones para evitar que las transacciones se queden atascadas en el mempool de Slipstream en caso de que las tarifas competitivas se disparen. En un futuro previsible, no cobraremos comisiones adicionales por este servicio, pero los usuarios son responsables de pagar las comisiones de transacción de Bitcoin adecuadas».

Este último punto es importante. MARA no añade ningún recargo propio. Los usuarios siguen pagando las tarifas normales de la red de Bitcoin; simplemente envían la transacción a través de un canal privado en lugar de uno abierto.

Un fallo en una cartera de hardware marca el momento

El momento no es una coincidencia. A finales de julio, unos investigadores revelaron un grave fallo en las carteras de hardware Coldcard, que se remontaba a un error de codificación del firmware de marzo de 2021. En lugar de obtener aleatoriedad del generador de hardware dedicado del dispositivo, los modelos de Coldcard afectados recurrían a un proceso de software menos seguro a la hora de crear la frase semilla de 24 palabras de la cartera. Ese error redujo la aleatoriedad efectiva de los 128 bits esperados a unos 40 bits en los modelos más antiguos y a 72 bits en los más nuevos. Un menor número de combinaciones posibles significa que un atacante con suficiente potencia de cálculo puede adivinar la frase semilla y desbloquear el monedero.

Los hackers se apresuran a vaciar las carteras vulnerables

Los atacantes actuaron con rapidez. Los primeros recuentos indicaban que se habían sustraído alrededor de 594 BTC —cerca de 38 millones de dólares en aquel momento— de unas 500 direcciones. Estimaciones posteriores sitúan el total entre 70 y 88 millones de dólares, a medida que salían a la luz más carteras comprometidas. A fecha de 4 de agosto, se estima que los hackers han robado unos 1 816 BTC, por un valor aproximado de 116 millones de dólares, de más de 5 200 carteras distintas.

Un parche de firmware evita que las nuevas carteras hereden el fallo, pero no sirve de nada para las frases de semilla ya generadas con el código defectuoso. Cualquiera que haya configurado una Coldcard durante los años afectados tiene que trasladar sus monedas a una nueva cartera.

La transferencia pública de fondos crea su propia trampa

Para quienes utilizan configuraciones de multifirma —algo habitual entre los usuarios de Coldcard que reparten el control de los fondos entre varios dispositivos—, la propia migración conlleva un riesgo. Transmitir una transacción públicamente revela las claves del monedero y las condiciones de gasto. Un atacante que ya posea una clave privada débil coincidente puede detectar esa transacción, crear una competidora con una comisión más alta y utilizar una función de la red Bitcoin llamada «Replace-by-Fee» (RBF) para saltarse la cola y robar los fondos antes de que se confirme la transacción original.

La función «Slipstream» de MARA elimina ese margen de exposición. Dado que la transacción nunca pasa por el mempool público, un atacante nunca ve las claves ni los detalles del gasto hasta que MARA ya ha minado las monedas en un bloque confirmado.

Slipstream se adelantó dos años a la crisis

MARA lanzó Slipstream por primera vez el 22 de febrero de 2024, con el objetivo de facilitar las transacciones de gran volumen o inusuales que muchos nodos de Bitcoin se niegan a retransmitir según la política estándar. El director ejecutivo, Fred Thiel, lo presentó en aquel momento como una forma de poner la infraestructura de minería de MARA al servicio de los usuarios avanzados de Bitcoin, sin dejar de cumplir las reglas del protocolo. Anteriormente, el acceso requería un código de cliente durante los periodos de alta demanda o mantenimiento. Ese requisito ya ha desaparecido.

Los usuarios siguen asumiendo el riesgo de confianza y de sincronización

Slipstream sigue dependiendo de que MARA encuentre bloques. Una transacción permanece en la cola privada de MARA hasta que el pool mine uno, por lo que el tiempo de espera depende totalmente de la cuota de MARA en el hashrate total de Bitcoin.

Distribución de los grupos de minería a 4 de agosto de 2026, según mempool.space. A día de hoy, MARA cuenta con un 5,37 %.

En el momento de la publicación, el grupo de MARA controla más del 5 % de la potencia de hash agregada que alimenta Bitcoin. MARA recomienda a los usuarios que mantengan las comisiones competitivas, pero no excesivas, ya que una transacción atascada en su cola privada durante un pico de comisiones podría permanecer allí durante un tiempo antes de confirmarse.

¿Qué les depara el futuro a los titulares de Coldcard?

La comunidad de Bitcoin en general considera el relanzamiento público de Slipstream como una herramienta práctica para hacer frente a una crisis de seguridad, no como un cambio permanente en la forma en que deberían realizarse la mayoría de las transacciones. Para las transferencias cotidianas, el mempool público sigue siendo la vía habitual. Sin embargo, para los usuarios de Coldcard que aún conservan monedas en semillas comprometidas, los investigadores de seguridad y los desarrolladores de carteras han señalado a Slipstream como una de las formas más fiables de mover fondos sin alertar primero a los atacantes.

Estad atentos a las estimaciones actualizadas de pérdidas a medida que salgan a la luz más direcciones comprometidas, a las orientaciones adicionales de Coldcard sobre qué versiones de firmware y rangos de números de serie se ven afectados, y a si otros mineros siguen el ejemplo de MARA al ofrecer una vía de envío privada similar.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia