Ill Bloom: la falla que ya drenó $5 millones de wallets cripto
Una falla en la generación de frases semilla ya drenó más de $5 millones de wallets cripto. Cómo revisar si la tuya está expuesta y qué hacer.
La firma de seguridad Coinspect confirmó que una vulnerabilidad bautizada "Ill Bloom" ya drenó más de 5 millones de dólares de wallets cripto, con 2.114 direcciones expuestas rastreadas en Bitcoin, Ethereum, Rootstock, Tron y Polygon. El problema no es un contrato malicioso ni un phishing: es una falla en cómo algunas wallets generaron la frase semilla que controla los fondos. Si tu wallet es una app móvil o extensión de navegador poco conocida creada antes de 2022, vale la pena revisar tu dirección hoy mismo.
Qué es exactamente la vulnerabilidad Ill Bloom
Una frase semilla segura sale de un generador de números aleatorios criptográfico, capaz de producir tantas combinaciones posibles que adivinarla por fuerza bruta es inviable incluso con la computación actual. El fallo que encontró Coinspect es que algunas wallets usaron un generador de números pseudoaleatorios débil al crear esa frase, lo que redujo drásticamente el universo real de combinaciones posibles. En lugar de elegir entre un número astronómico de frases, el software terminaba escogiendo entre un conjunto mucho más pequeño y predecible.
Para un atacante con ese dato, dejó de ser necesario romper la criptografía: bastaba con recorrer sistemáticamente el conjunto reducido de frases posibles hasta encontrar una que controlara fondos reales. Coinspect identificó cinco implementaciones de wallets vulnerables, pero no las nombró públicamente para evitar facilitar el ataque mientras persiste la exposición.
Las wallets de hardware no están afectadas, y tampoco la gran mayoría de las apps móviles y extensiones de navegador más usadas hoy. El riesgo se concentra en wallets menos conocidas, algunas con versiones que datan de 2018, que muchos usuarios instalaron hace años y no volvieron a evaluar desde entonces.
Cómo escaló el ataque
El primer barrido coordinado ocurrió el 27 de mayo de 2026: atacantes drenaron cerca de 3,1 millones de dólares de 431 wallets en una sola operación. En las semanas siguientes, Coinspect fue identificando fondos adicionales expuestos y, para el 30 de junio, había rastreado 2.114 direcciones con actividad on-chain vinculadas a la falla. La firma hizo pública la divulgación completa el 10 de julio.
La historia no terminó con la divulgación: poco después, un atacante drenó otros 2,1 millones de dólares en USDT de una wallet que ya estaba identificada como expuesta, lo que empujó las pérdidas confirmadas por encima de los 5,1 millones de dólares. Del total, cerca de 2,57 millones corresponden a Bitcoin, con una sola dirección que perdió más de 1,1 millones de dólares. El patrón confirma algo que ya sabían los equipos de seguridad: publicar una vulnerabilidad no protege automáticamente a quienes todavía no revisaron si están expuestos.
Por qué importa para quien usa wallets no custodiales en LATAM y España
No es la primera vez que una debilidad en la generación de números aleatorios compromete wallets a gran escala. En 2023, la vulnerabilidad conocida como "Milk Sad" afectó a wallets creadas con una biblioteca específica y permitió a atacantes drenar fondos por el mismo mecanismo: menos aleatoriedad real de la que la interfaz prometía. Trust Wallet enfrentó un problema similar en su navegador de extensión. Ill Bloom se suma a esa lista, no la abre.
Esto pesa distinto para quien usa una wallet no custodial como método principal de ahorro en USDT o para enviar remesas — un patrón ya extendido entre usuarios de México, Colombia, Argentina y Venezuela, donde la wallet muchas veces se instaló hace años a partir de una recomendación de un familiar o un grupo de Telegram, sin volver a evaluar si sigue siendo una opción segura. En España, donde MiCA exige a los proveedores regulados estándares de seguridad auditables, el riesgo se concentra casi exclusivamente en wallets de autocustodia instaladas por decisión propia, fuera de cualquier supervisión.
El dato clave es que Coinspect no reveló los nombres de las wallets afectadas, así que no hay forma de saber por el nombre de la app si la tuya está en la lista. La única forma confiable de saberlo es revisar la dirección pública, no el nombre del software.
Cómo verificar si tu wallet está expuesta y qué hacer
Coinspect publicó una herramienta gratuita en illbloom.org que compara direcciones públicas contra la base de datos de direcciones expuestas conocidas. El proceso es simple, pero conviene seguirlo con cuidado:
- Ingresa solo tu dirección pública de wallet en illbloom.org — nunca tu frase semilla, clave privada ni archivo de respaldo. Ninguna herramienta legítima de verificación necesita esos datos para comprobar exposición.
- Un resultado negativo no es garantía absoluta. La base de datos de Coinspect no es exhaustiva; si tu wallet es de una app poco conocida creada antes de 2022, considera migrar por precaución aunque el resultado salga limpio.
- Si tu dirección aparece expuesta, no instales una actualización ni reimportes la misma frase semilla en otra app. El problema está en la frase en sí, no en la aplicación que la generó — reutilizarla en cualquier wallet nueva hereda la misma debilidad.
- Crea una wallet completamente nueva, con una frase semilla generada por una app reconocida y actualizada, y transfiere ahí la totalidad de tus fondos. Prioriza mover primero los saldos más grandes.
- Si identificaste qué app generó tu frase semilla original, repórtalo a Coinspect o al canal oficial de la wallet. Ayuda a ampliar el mapa de implementaciones afectadas mientras la firma sigue sin nombrarlas públicamente.
- Para fondos que planeas mantener a largo plazo, considera una wallet de hardware. Es la única categoría que Ill Bloom no tocó, y protege contra esta clase de fallo por diseño, no por parche.
La lección de fondo no cambia de un incidente al siguiente: la seguridad de una wallet no custodial depende por completo del software que generó la frase semilla, y esa elección se hace una sola vez, al principio, sin que el usuario vuelva a pensar en ella. Revisar tu dirección en illbloom.org toma menos de un minuto. Migrar fondos por precaución cuando la wallet es antigua o poco conocida cuesta una transacción. Esperar a que la próxima falla de este tipo te alcance sin haber revisado nada, en cambio, puede costar todo lo que guardaste ahí.