La cartera de hardware Coldcard ha sido hackeada — actualmente se observa una nueva ola de retiros de fondos desde dispositivos vulnerables. Según Galaxy Research, el volumen total robado alcanza los 1.367,05 $BTC (aproximadamente 88,6 millones de dólares) provenientes de 4.585 direcciones — esto es notablemente más que los 594,5 $BTC iniciales sobre los que se supo el 30 de julio de 2026. La mayor parte de lo robado sigue sin moverse en las direcciones de los atacantes. Galaxy Research confirmó el 2 de agosto de 2026 que el vaciado de direcciones vulnerables continúa.
El problema no está en el firmware, sino en las frases semilla ya creadas
El asunto no es que los dispositivos funcionen incorrectamente — Coinkite actualizó el firmware hace tiempo. El problema es que las frases semilla generadas desde marzo de 2021 debido a un error de programación resultaron ser fácilmente adivinables, y la actualización del firmware no cambia la frase en sí. Mientras el propietario no transfiera los fondos a una nueva dirección con una nueva frase semilla, la cartera antigua sigue siendo vulnerable — sin importar cuántas versiones del firmware haya instalado. Es por eso que siguen retirando bitcoins incluso de aquellos que actualizaron su dispositivo hace tiempo.
La razón es que al integrar la librería libNgU, los dispositivos dejaron de usar el generador de números aleatorios por hardware STM32 y pasaron a usar el generador por software Yasmarang, inicializado con datos de acceso público — el número de serie del chip y el estado del temporizador. Debido a esto, las frases semilla se podían adivinar mediante fuerza bruta en modo offline, sin acceso físico al dispositivo.
El desarrollador Coinkite aclaró qué frases semilla están en riesgo:
Mk2/Mk3 con firmware 4.0.1–4.1.9 (y hasta 5.0.3)
Mk4/Mk5 hasta la versión 5.6.0 (Edge — hasta 6.6.0X)
Q hasta la versión 1.5.0Q (Edge — hasta 6.6.0QX)
Excepción: las frases semilla creadas usando al menos 50 lanzamientos independientes de dados o una passphrase BIP-39 fuerte y única. Todos los demás propietarios de tales dispositivos deben generar una nueva frase semilla en el firmware corregido (4.2.0 y superior para Mk2/Mk3, 5.6.0 y superior para Mk4/Mk5, 1.5.0Q y superior para Q) y transferir todos sus activos a ella — mientras no se haga esto, los fondos permanecen bajo amenaza independientemente de la versión del firmware instalada.
Ocho años de trabajo duro — y minutos para perderlo todo
La historia de un inversionista de 39 años se ha convertido en un duro recordatorio de lo vulnerables que pueden ser incluso las estrategias de almacenamiento de criptomonedas más conservadoras. El hombre perdió 2 $BTC (aproximadamente 130.000 dólares) en solo unos minutos como resultado del hackeo de Coldcard. Estas monedas las compró a lo largo de ocho años, ganándolas con duro trabajo físico, y las mantuvo con éxito incluso en los períodos de caídas más profundas del mercado.
La tragedia de la situación radica en que la víctima actuó con la máxima precaución. No arriesgó su capital en memecoins de moda ni confió sus ahorros en exchanges centralizados. Para él, Bitcoin no era una herramienta especulativa, sino un salvavidas. El hombre vivía en un país bajo fuertes sanciones internacionales en medio de una hiperinflación devastadora de la moneda local. Compró criptomoneda como protección contra la emisión descontrolada de dinero, para proteger a su familia del colapso financiero y jubilarse a los 50 años.
Al trasladar sus activos a una cartera fría, creyó que su trabajo de muchos años estaba completamente a salvo. Sin embargo, la vulnerabilidad en Coldcard lo arruinó todo: tras el robo instantáneo de sus fondos, el hombre admitió que está completamente destrozado y que abandona las criptomonedas para siempre, ya que su sueño de una jubilación anticipada está muerto.
Este caso es especialmente notable porque las víctimas de la vulnerabilidad no fueron especuladores descuidados, sino precisamente los poseedores a largo plazo, cuya estrategia de "comprar y mantener en una cartera fría" siempre se consideró un modelo de enfoque cauteloso. Ahora la comunidad cripto espera que la empresa fabricante pueda encontrar una manera de recuperar los fondos y devolverlos a los usuarios, para aliviar de alguna manera esta situación realmente triste.
Opinión de la IA
Desde el punto de vista del análisis histórico de datos, el caso de Coldcard no es el primer ejemplo en el que la debilidad de un generador de números aleatorios destruye la confianza en el almacenamiento "frío". Una situación similar ya ocurrió entre 2011 y 2015, cuando la librería de navegador BitcoinJS generaba claves insuficientemente aleatorias; las pérdidas acumuladas por la compromisión de claves privadas en diez años fueron posteriormente evaluadas por la plataforma DefiLlama en 17 mil millones de dólares.
Aspecto técnico, apenas perceptible tras el lado emocional de la historia: reemplazar el generador por hardware STM32 por el generador por software Yasmarang reduce la entropía precisamente donde el usuario menos espera una vulnerabilidad — dentro del dispositivo "cerrado" sin internet. Este detalle cuestiona la creencia generalizada de que el almacenamiento offline significa automáticamente seguridad criptográfica.







