El INCIBE-CERT, el equipo de respuesta ante incidentes de seguridad del Instituto Nacional de Ciberseguridad, mantiene activa desde este lunes una alerta de severidad crítica por una vulnerabilidad en la biblioteca crypto-js que, de ser explotada, podría exponer las claves privadas de monederos de criptomonedas.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de seguridad sobre una generación de números aleatorios no criptográficamente segura en crypto-js.
- ¿Cuál es el riesgo? Un atacante podría recuperar las frases de recuperación BIP39 y, con ellas, las claves privadas de las criptomonedas, robando los fondos.
- ¿Qué debo hacer? Actualizar a la versión 4.0.0, que corrige el fallo. Versiones anteriores son vulnerables.
Entropía insuficiente: el fallo en la generación de claves
La vulnerabilidad, identificada como CVE-2026-71851 y con el código interno INCIBE-2026-541, reside en la función CryptoJS.lib.WordArray.random(). Esta función no utiliza un generador de números aleatorios criptográficamente seguro, lo que significa que los valores generados no son impredecibles como se requiere en un entorno de seguridad real.
Un atacante que monitoree el proceso puede enumerar el espacio de posibles semillas y reconstruir los secretos generados mediante esta biblioteca. Esto incluye las frases de recuperación basadas en el estándar BIP39, que se emplean para restaurar el acceso a las carteras de criptomonedas.
Al recuperar la frase de 12 o 24 palabras, el atacante obtiene el control total sobre las claves privadas. A partir de ahí, la transferencia de los fondos a una dirección bajo su control resulta inmediata y sin posibilidad de reversión, como explican los técnicos del INCIBE-CERT.
La investigadora ‘juli’ y el aviso de máxima gravedad
La alerta ha sido emitida tras la publicación del fallo por parte de la investigadora conocida como juli, que documentó la cadena de dependencias inseguras de la librería. El INCIBE-CERT ha catalogado la vulnerabilidad con una severidad crítica, el nivel más alto en su escala de 1 a 5.
“La posibilidad de robo de fondos es real y debe ser mitigada de inmediato”, se recoge en el aviso. La solución pasa por actualizar a la versión 4.0.0 de crypto-js, ya que todas las versiones anteriores, incluidas las más utilizadas en entornos de producción, presentan la misma debilidad.
La vulnerabilidad CVE-2026-71851, con nivel de criticidad 5, permite reconstruir frases de recuperación BIP39 y, con ellas, vaciar monederos de criptomonedas.
Actualizar a la versión 4.0.0: la única medida segura
El parche se encuentra ya disponible en la versión 4.0.0 de crypto-js, que incorpora un generador de números aleatorios criptográficamente robusto. Los administradores de sistemas y desarrolladores deben comprobar las dependencias de sus proyectos y migrar de inmediato si utilizan una versión afectada.
El aviso del INCIBE-CERT se extiende a cualquier aplicación que haya implementado la generación de claves, contraseñas o frases semilla mediante esta biblioteca. Dada la naturaleza irreversible de las transacciones en blockchain, la prevención es la única barrera efectiva.
El panorama de la ciberseguridad
Esta alerta se enmarca en una tendencia creciente de vulnerabilidades que afectan a los fundamentos criptográficos del ecosistema de criptomonedas. Según los datos más recientes del propio INCIBE, durante el año 2025 se gestionaron más de 110.000 incidentes de ciberseguridad en España, de los cuales un porcentaje significativo y en aumento correspondió a fallos de autenticación y gestión de claves en entornos descentralizados.
La coordinación con el Centro Criptológico Nacional (CCN-CERT) y la colaboración con equipos internacionales han permitido catalogar rápidamente amenazas como la CVE-2026-71851, reforzando la capacidad de respuesta nacional. La proyección para 2026 apunta a un nuevo récord en ciberalertas críticas, por lo que la actualización inmediata de librerías con dependencias inseguras se convierte en una prioridad de seguridad nacional.
El INCIBE-CERT continuará monitorizando la evolución de esta vulnerabilidad y recuerda que cualquier ciudadano o empresa puede reportar incidencias a través de sus canales oficiales.

