Los fabricantes de monederos de hardware de criptomonedas Trezor y Foundation han advertido a los usuarios sobre ataques de phishing tras el incidente con Coldcard.
Tras la divulgación de la vulnerabilidad de Coldcard, ya estamos viendo un aumento en los intentos de phishing.
— Trezor (@Trezor) 4 de agosto de 2026
Manténganse alerta ante estafas ⚠️
• Nunca compartan su copia de seguridad del monedero, es decir, la frase de recuperación (12/20/24 palabras)
• Solo ingresen su copia de seguridad directamente en su dispositivo Trezor durante la recuperación...
Trezor declaró que tras la divulgación de la vulnerabilidad de Coldcard, está registrando un aumento en los intentos de phishing. La empresa recordó que la copia de seguridad del monedero solo debe ingresarse en el dispositivo físico, no en un sitio web, aplicación o siguiendo instrucciones de mensajes no solicitados.
«Trezor nunca se pondrá en contacto con usted solicitando su copia de seguridad del monedero», se indica en la advertencia.
Los representantes de Foundation informaron que los estafadores están enviando correos electrónicos haciéndose pasar por la empresa. En ellos, intentan obligar a los usuarios a visitar sitios web falsos o descargar software malicioso.
🚨 Alerta de Phishing 🚨
— FOUNDATION (@FoundationHQ) 2 de agosto de 2026
Nos hemos enterado de correos electrónicos de phishing que se hacen pasar por Foundation tras el reciente incidente de seguridad de Coldcard.
Estos correos intentan engañar a los usuarios para que descarguen software malicioso o visiten sitios web falsos.
Recuerden:0• Nunca descarguen... pic.twitter.com/5zzblHuSj2
«Foundation nunca les enviará un mensaje directo primero, nunca les pedirá que revelen su frase de recuperación y nunca les exigirá que instalen software desconocido para "proteger" su monedero», declaró la empresa.
Cómo funciona el esquema
Los especialistas de Proofpoint describieron la campaña de phishing dirigida a los propietarios de Coldcard. Los estafadores envían correos electrónicos supuestamente del fabricante y ofrecen realizar una "auditoría de hardware".
Actores malintencionados están explotando una vulnerabilidad del monedero de hardware COLDCARD.
— Threat Insight (@threatinsight) 3 de agosto de 2026
El fallo de firmware reportado ha resultado en el robo de decenas de millones en Bitcoin.
Hemos observado ingeniería social con temas de "auditoría de hardware" suplantando a #COLDCARD en campañas de phishing por correo electrónico. pic.twitter.com/1KSfZW3H2N
El enlace dirige a una copia del sitio web de la empresa con un botón de "Iniciar Auditoría de Hardware". Al hacer clic, el usuario descarga un archivo de GitHub que instala ScreenConnect, una herramienta legítima de acceso remoto.
Según la evaluación de Proofpoint, esto podría dar a los atacantes la posibilidad de acceder a datos, robar fondos o instalar software malicioso adicional, incluido ransomware. La empresa también afirma que en el sitio web falso funciona un chat de soporte: una persona interactúa con las víctimas, ayudándolas con la instalación y aumentando la confianza en el esquema.
Qué pasó con Coldcard
La ola de phishing se superpuso a una vulnerabilidad ya divulgada de Coldcard. Está relacionada con un error en la generación de la frase semilla: el dispositivo utilizaba un generador de números pseudoaleatorios determinista de software en lugar de un generador de aleatoriedad por hardware.
Los especialistas de la empresa Block señalaron que el problema surgió por un error de integración del RNG en el firmware. Según su evaluación, para los modelos Mk2 y Mk3 en la rama vulnerable del firmware no se añadía entropía criptográfica, mientras que para los Mk4, Mk5 y Coldcard Q se utilizaba una adición limitada. Esto no significaba acceso instantáneo al monedero, pero podría permitir a los atacantes probar frases semilla candidatas offline y comparar las direcciones obtenidas con datos públicos de la cadena de bloques.
Coinkite reconoció el problema y lanzó versiones corregidas del firmware para los modelos afectados. La empresa enfatizó que la actualización no cambia la frase semilla ya creada: los usuarios deben generar una nueva y transferir los fondos.
Según datos de Galaxy Research, las pérdidas confirmadas en tres oleadas de ataques y 14 incidentes menores ascendieron a 1596 $BTC de aproximadamente 7300 direcciones. Los investigadores también identificaron una posible cuarta oleada. Si se confirma, el daño total podría aumentar a 2055 $BTC, o aproximadamente $130 millones.
🚨LAS PÉRDIDAS POR EL HACKEADO DE COLDCARD SUPERAN LOS $100M
— Galaxy Research (@glxyresearch) 3 de agosto de 2026
Con alta confianza, se han robado 1,596 $BTC de ~7300 direcciones en 3 oleadas confirmadas + otros 14 incidentes menores.
Si añadimos los sospechosos (pero no confirmados), el total se dispara a $130m (2k $BTC).
Más en el hilo a continuación 👇 pic.twitter.com/RAl3ib67qa
Coinkite recomendó a los propietarios de monederos con frases semilla creadas en versiones vulnerables del firmware que actualicen el dispositivo, creen una nueva frase semilla y transfieran los fondos a una nueva dirección. Simplemente instalar el nuevo firmware no protege la frase semilla antigua.
El 4 de agosto, el equipo de Coldcard, citando a Galaxy Research, advirtió que al menos 15 atacantes diferentes están explotando la vulnerabilidad y aún se siguen identificando nuevos grupos de robos.
EMPEORA EL IMPACTO DEL HACKEADO DE COLDCARD MIENTRAS EL EQUIPO ROJO DE BITCOIN ENCUENTRA FALLOS CRÍTICOS EN EL ECOSISTEMA@glxyresearch estima que al menos 15 atacantes diferentes están explotando ahora la vulnerabilidad de COLDCARD, y aún se siguen identificando nuevos grupos de robos.
— Bitcoin News (@BitcoinNewsCom) 4 de agosto de 2026
Si le robaron sus fondos, repórtelo a...
«Incluso los informes pequeños sobre víctimas ayudan a identificar a nuevos atacantes. Un solo reporte sobre el robo de menos de 1 $BTC permitió a los investigadores descubrir un ataque previamente desconocido que retiró 12 $BTC de 126 direcciones», se indica en la publicación.
Recordemos que el 2 de agosto, los analistas de Glassnode concluyeron que tras los informes sobre la vulnerabilidad de los monederos fríos, la red de la primera criptomoneda mostró una actividad anómala en varios indicadores. Los tenedores, mientras tanto, enviaban fondos a nuevas direcciones, no a plataformas de trading.
Para leer por qué el incidente con Coldcard afecta a la industria de Bitcoin más que cualquier hackeo de intercambio, consulten el material de ForkLog.
Tecnología "Sleep at Night": cómo Coldcard convirtió el sueño de sus usuarios en una pesadilla





