Los desarrolladores de Coldcard Wallet instaron a los usuarios a transferir urgentemente sus bitcoins, confirmando el martes que la vulnerabilidad que permitió el drenaje de hasta 114 millones de dólares de carteras autohospedadas aún persiste.
"Por favor, traten esto como urgente. Transfieran sus fondos", escribió la empresa, añadiendo que la amenaza está activa y pidiendo a los usuarios que adviertan a los propietarios que "están menos conectados" y podrían no haber visto la advertencia.
Son precisamente estas carteras las más vulnerables, ya que la corrección debe aplicarse manualmente.
"Sigan las pautas para su modelo, actualicen su dispositivo, generen una nueva frase semilla y transfieran sus fondos con cuidado. Ayuden a correr la voz, especialmente a las personas que están menos conectadas y podrían no haber visto esta actualización. La amenaza persiste", escribió la empresa Coldcard (@COLDCARDwallet) el 4 de agosto de 2026.
La advertencia no es preventiva. Según datos revisados de Galaxy Research, el lunes se informó de una cuarta ola de transacciones fraudulentas, que continuó durante todo el día y resultó en la extracción de aproximadamente 449 BTC de 709 direcciones, elevando las pérdidas totales de unos 89 millones de dólares a unos 114 millones.
La vulnerabilidad, latente desde 2021, está relacionada con el firmware en casos en los que los fondos están controlados por una sola clave sin necesidad de una segunda confirmación.
El riesgo, que persiste hasta que los usuarios tomen las medidas necesarias, se limita a ciertos dispositivos y versiones de firmware. Los propietarios de Mk3, el modelo Coldcard de 2019, deben transferir sus fondos ya si la cartera se configuró en el firmware 4.0.1 o posterior. Los propietarios de Mk4, Mk5 y Q con firmware inferior a 5.6.0 o 1.5.0Q deben actualizar el firmware, crear una nueva cartera y luego transferir sus monedas.
La empresa Coinkite declaró que la excepción son aquellos que utilizaron la función de "lanzamiento de dados" en el dispositivo, donde el usuario lanza físicamente dados al menos 50 veces e ingresa los resultados, y la cartera forma su clave basándose en esos números en lugar de generar la suya propia. Estas carteras nunca entraron en contacto con el código comprometido y son completamente seguras.
La frase semilla es la clave maestra que controla las monedas de la cartera, por lo que si se genera con una aleatoriedad o entropía demasiado baja, puede ser adivinada y generada por un atacante, quien luego podría vaciar la cartera sin tocar el dispositivo.
Vincent Buzón, experto en ciberseguridad de la empresa Ledger, fabricante de carteras de hardware competidoras, declaró que el incidente fue el resultado de un fallo en una de las implementaciones.
"En última instancia, toda cartera depende de un secreto raíz generado a partir de entropía de alta calidad", escribió Buzón en un correo electrónico, añadiendo que la generación de esta entropía "debe basarse en hardware seguro con una arquitectura que no pueda pasar inadvertidamente a una fuente de software no confiable".
Afirmó que las alternativas son peores, calificando las carteras de software en hardware no seguro como aún más arriesgadas y señalando que transferir fondos a un exchange centralizado es "una nota de deuda, no propiedad".
El martes, el bitcoin se negociaba en Estados Unidos alrededor de los 63,800 dólares, prácticamente sin cambios tras la advertencia sobre las carteras.







