cryptocurrency widget, price, heatmap
arrow
Burger icon
cryptocurrency widget, price, heatmap
News/Pérdidas por hack a Coldcard superan $130 millones y se amplía el impacto

Pérdidas por hack a Coldcard superan $130 millones y se amplía el impacto

Van Thanh Le

PublishedAug 7 2026

UpdatedAug 26 2026

hace 3 semanas5 minutos read
news markets

Un fallo en la generación de seeds desencadena robos continuos, medidas de preservación legal y una revisión más amplia de la seguridad de Bitcoin

TL;DR

  • Los wallets Coldcard quedaron expuestos por un fallo en la generación de seeds que se remonta a un cambio de firmware años antes de que los atacantes empezaran a drenar fondos.
  • Las estimaciones de pérdidas confirmadas y sospechadas difieren porque los investigadores están usando distintos métodos de verificación de víctimas y de seguimiento onchain.
  • El incidente ha desencadenado la preservación de registros de clientes, una amplia auditoría de software de Bitcoin y un renovado escrutinio de las prácticas de autocustodia.

Opera de forma más inteligente en Jupiter, el DEX líder de Solana diseñado para una ejecución rápida y gran liquidez. 

Intercambia tokens a tasas competitivas, enruta automáticamente entre múltiples fuentes de liquidez y accede a perpétuos, DCA y herramientas avanzadas de trading — ¡todo en un solo lugar!


El fallo de seguridad del wallet de hardware de Coldcard se ha convertido en una campaña de robos que supera los fallo de seguridad $130 million, después de que un fallo en la generación de seeds con origen en marzo de 2021 debilitara las claves privadas en los dispositivos afectados y permitiera a los atacantes reconstruir wallets vulnerables sin poseerlos físicamente. Desde entonces, el incidente se ha ampliado más allá de los robos originales, lo que llevó a Coldcard a preservar registros de clientes para posibles procedimientos legales, a los investigadores de seguridad a auditar cientos de proyectos de Bitcoin y a los usuarios a reevaluar cómo se genera la aleatoriedad del wallet.

El fallo subyacente desviaba la generación de la seed del wallet hacia un fallback de software predecible en lugar del generador de números aleatorios por hardware dedicado de Coldcard. En dispositivos antiguos afectados, la fortaleza efectiva de la clave podía caer de los 128 bits previstos a tan solo 40 bits, reduciendo el rango que los atacantes debían explorar mediante cómputo de fuerza bruta. El fallo implicaba que un wallet podía permanecer offline y físicamente seguro y aun así ser vulnerable si su seed original se había generado con entropía insuficiente.

Actualizar el firmware podía evitar la creación de nuevas seeds débiles, pero no podía reparar las frases de recuperación que ya se habían generado bajo el proceso defectuoso. Coinkite instó a los usuarios afectados a migrar los fondos a seeds recién generadas usando firmware actualizado. Wallets creados con la opción de entropía por tirada de dados de Coldcard, que permite a los usuarios aportar su propia aleatoriedad física durante la configuración, se describieron como no afectados.

Coinkite también destruyó los lotes restantes de dispositivos vulnerables y recomendó a los usuarios generar nuevas frases seed. Una estimación situó el número de direcciones potencialmente afectadas en alrededor de 7,300 y dijo que las pérdidas podrían acercarse a 2,000 BTC cuando se incluían los casos sospechosos.

Los totales de pérdidas confirmadas y sospechadas divergen

Los investigadores han publicado totales distintos según cuán estrictamente clasifiquen una dirección o una oleada de robos como confirmada. Galaxy Research contabilizó aproximadamente 1,596 BTC robados en tres oleadas de ataques confirmadas y dijo que una cuarta oleada sospechada podría elevar el total a aproximadamente 2,055 BTC. Galaxy no incluyó los fondos adicionales en su recuento confirmado porque no había recibido suficientes reportes de los propietarios de wallets afectados.

El jefe de investigación a nivel global de Galaxy, Alex Thorn, dijo que la evidencia en la blockchain indicaba que la cuarta oleada sospechada estaba “compuesta en gran medida” por un solo atacante.

Otra metodología de seguimiento trató la actividad sospechada de forma más amplia y asoció el mayor total de BTC con más de 5,200 direcciones vaciadas. Por lo tanto, los dos enfoques reflejan distintos umbrales de confirmación, más que estimaciones intercambiables.

Medida Cifra Estado
BTC en oleadas confirmadas 1,596 BTC Recuento confirmado de Galaxy Research
Direcciones vinculadas a la metodología confirmada About 7,300 Tres oleadas de ataques confirmadas
BTC incluyendo la cuarta oleada sospechada About 2,055 BTC Sospechada, no incluida en el total confirmado de Galaxy
Direcciones bajo seguimiento más amplio More than 5,200 Incluye un seguimiento onchain más amplio

El primer barrido importante confirmado tuvo lugar el 30 de julio, cuando los atacantes retiraron 1,082.65 BTC de 1,196 direcciones en 41 minutos. Más tarde, Galaxy dijo que aproximadamente el 90% del Bitcoin robado había permanecido inmóvil tras llegar a wallets controlados por los atacantes.

Esa inactividad se rompió posteriormente cuando un atacante que se cree controla una gran parte de los fondos robados transfirió 30.185 BTC, valorados en aproximadamente $1.94 million, a un wallet recién creado. El movimiento representó alrededor del 1.5% del saldo sospechoso robado y fue descrito por observadores onchain como la primera actividad desde el robo inicial.

Una estimación anterior había situado las pérdidas por encima de $116 million e involucraba más de 1,800 BTC. Según se informó, las direcciones confirmadas de atacantes y víctimas se compartieron con agencias federales de aplicación de la ley de EE. UU., exchanges de criptomonedas y firmas de investigación cibernética, lo que podría permitir a las plataformas reguladas marcar los activos si los atacantes intentaban depositarlos.

De forma separada, se identificó que las víctimas canadienses representaban aproximadamente una cuarta parte de los fondos robados.

El CEO de Coinkite, Rodolfo Novak, dijo que creía que una revisión de código asistida por IA podría explicar por qué los atacantes encontraron un fallo que había permanecido sin detectarse por los auditores de la empresa y la comunidad de seguridad en general durante unos cinco años. La posibilidad de que existan debilidades similares en otros lugares llevó a los investigadores a ampliar su revisión más allá de la propia Coldcard.

El Bitcoin Red Team encuentra miles de problemas de seguridad

El incidente de Coldcard impulsó al Bitcoin Red Team, una iniciativa de seguridad voluntaria liderada por el desarrollador de BTC Calle junto con Rob Hamilton, CEO de la aseguradora de autocustodia Anchorwatch, a realizar una revisión de emergencia del software de Bitcoin de código abierto.

Dieciséis investigadores examinaron 390 repositorios durante 27.5 horas usando una combinación de análisis asistido por IA y revisión manual. Presentaron 4,962 hallazgos de seguridad, incluidos 85 clasificados como críticos y 635 calificados de alta severidad, lo que equivale a un promedio de 2.31 hallazgos de alta o crítica severidad por investigador por hora.

Opensats aportó cerca de $40,000 para apoyar el sprint de seguridad. Calle describió el estado de la seguridad del ecosistema como “extremely bad.”

La cifra principal no representaba miles de vulnerabilidades explotables probadas de forma independiente. En ese momento, solo alrededor de uno de cada cinco hallazgos había sido reproducido de manera independiente, dejando a investigadores y desarrolladores determinar cuáles hallazgos eran genuinos, reproducibles y explotables en la práctica.

Las herramientas de privacidad y coinjoin representaron el 24% de los hallazgos críticos pese a suponer una proporción menor de los proyectos revisados. Las librerías criptográficas produjeron el mayor número bruto de hallazgos con 1,101, mientras que alrededor del 10% de estos se calificaron de alta severidad.

La mayoría de los proyectos revisados tuvieron pocos o ningún hallazgo crítico. Los problemas de mayor riesgo parecían concentrarse en herramientas implicadas en la generación de claves privadas, la firma de transacciones y las transacciones que preservan la privacidad, centrando la atención en el software que realiza funciones similares a las implicadas en el fallo de Coldcard.


¡Hemos lanzado el nuevo COIN360 Perp DEX, creado para traders que se mueven rápido!

Opera 130+ activos con hasta 100× de apalancamiento, disfruta de colocación instantánea de órdenes e intercambios con bajo deslizamiento, y gana rendimiento pasivo en USDC mientras subes en la tabla. Tus operaciones merecen más que velocidad — merecen maestría.


Coldcard pausa la eliminación rutinaria de datos de clientes

Coldcard suspendió temporalmente su proceso normal de eliminación automática de registros de clientes debido a obligaciones legales derivadas del incidente de seguridad. La empresa dijo que debía conservar la información potencialmente relevante para procedimientos legales en curso o previstos.

El proceso normal de privacidad de Coldcard borra automáticamente la mayoría de los registros de clientes después de 120 días, mientras conserva direcciones de correo electrónico y países de residencia. Históricamente, los clientes también habían podido solicitar una eliminación acelerada después de que se entregaran sus pedidos.

Los registros que normalmente se eliminarían se conservarán hasta que finalice el requisito de preservación legal. Coldcard dijo que los datos permanecerán almacenados de forma segura, que el acceso se limitará al personal autorizado y que la información retenida se usará solo para cumplir con obligaciones legales.

Los clientes aún pueden contactar al soporte de Coldcard y solicitar la aplicación de la política de retención vigente de la empresa. Coldcard dijo que su proceso de eliminación automatizada se reanudará tras finalizar el requisito de preservación legal.

La decisión de preservación surgió junto con un escrutinio separado sobre las comunicaciones públicas históricas de Novak. Novak, también conocido como NVK, fue documentado eliminando publicaciones antiguas seleccionadas en X mientras críticos alegaban que material histórico también había desaparecido de páginas web controladas por Coinkite.

El desarrollador de Bitcoin Peter Todd documentó la desaparición de una publicación de Novak de noviembre de 2024 sobre un Blockclock falsificado y escribió el 5 de agosto: “Deleted recently enough it seems it was still in my phone's cache.”

El crítico de Coinkite Greg Tonoski alegó que una entrada etiquetada “Unnamed v.4.0.0 security issue” se había eliminado de una página de divulgaciones históricas. Matthew Kratter amplificó la acusación preguntando si Novak y Coinkite estaban eliminando pruebas. Coldcard respondió a Tonoski, mientras que la página web subyacente no había sido archivada por Wayback Machine, dejando la acusación en disputa.

Novak no había eliminado toda su línea de tiempo. Su disculpa fijada por el fallo de Coldcard seguía online y decía: “I'm sorry and I'm devastated.”

Hodlonaut difundió por separado una captura de pantalla de una publicación anterior de Novak que decía que no había necesidad de entrar en pánico. No quedaba ninguna versión en vivo, pero Novak reconoció que la publicación eliminada contenía información “wrong” que pretendía corregir.

Zach Herbert de Foundation, identificado como competidor directo de Coinkite, cuestionó el patrón de eliminaciones y escribió: “What's strange is the posts that arent deleted.” Herbert añadió: “I originally assumed that Coinkite was under some kind of litigation hold,” seguido de: “but if that was so then NVK wouldn't be deleting tweets.”

Herbert escribió más tarde: “NVK is currently deleting old posts from 2020 to try to clean up the history,” y añadió: “Screenshot them while you can. They will all be gone soon.”

Una publicación de Coldcard de octubre de 2021 seguía disponible y afirmaba: “Coldcard makes retirement attacks impossible.” Al pedirle que definiera tal ataque, Coldcard respondió: “It's when the project makers could have a ‘bug’ in the entropy generation for later retrieval.”

Erin Malone también dijo el 1 de agosto que Novak estaba eliminando publicaciones anteriores, incluida una que se refería a ella como una “Lightning influencer” después de que ella cuestionara su afirmación de que “Lightning barely works.”

Los usuarios surcoreanos dependieron más de entropía independiente

La comunidad de Bitcoin en Corea del Sur pareció sufrir casi ninguna pérdida directa pese a que los dispositivos Coldcard son populares entre usuarios experimentados. El analista de Bitcoin Koji Higashi atribuyó la diferencia a una práctica local de larga data de generar la entropía de la seed de forma independiente en lugar de depender por completo del generador interno de números aleatorios de un hardware wallet.

Educadores locales de Bitcoin habían alentado a los usuarios a crear aleatoriedad tirando dados o lanzando monedas y luego generar frases mnemónicas BIP39 offline. Un método utiliza 128 lanzamientos de moneda para crear una frase seed de 12 palabras o 256 lanzamientos para una frase de 24 palabras.

Luego, los usuarios podían comparar las palabras generadas con una lista impresa de palabras BIP39 y usar una herramienta offline como SeedSigner solo para verificar el checksum. El enfoque evita que un hardware wallet se convierta en la única fuente de aleatoriedad que protege una frase de recuperación.

Higashi dijo que las mayores pérdidas en comunidades de autocustodia de habla inglesa pueden reflejar en parte la manera en que circulan las recomendaciones entre personalidades influyentes de Bitcoin, incluidos creadores con patrocinios o relaciones con fabricantes de hardware wallets.

También señaló un efecto de cámara de eco en comunidades con experiencia técnica donde la aceptación generalizada de un producto puede disuadir a los usuarios de cuestionar sus supuestos de seguridad. Higashi dijo que educadores coreanos destacados a menudo no tenían relación comercial con Coinkite y de forma rutinaria aconsejaban a los usuarios no depender por completo del firmware del wallet para la generación de seeds.

La práctica de seguridad refleja el principio de Bitcoin “verifica, no confíes”, extendiendo ese enfoque más allá del software y el hardware hacia las personas que los recomiendan.

Un usuario afectado dijo que el dispositivo vulnerable nunca se había conectado a internet y había permanecido dentro de una caja de seguridad bancaria. El fallo en la generación de seeds significó que esas precauciones no podían proteger una clave privada cuya aleatoriedad original ya estaba comprometida.

La oferta de Bitcoin a largo plazo cae mientras crece el debate sobre custodia

Datos de Glassnode mostraron aproximadamente 210,000 BTC saliendo del grupo de tenedores a largo plazo durante la semana que terminó alrededor del 7 de agosto, la mayor caída desde diciembre de 2024. La oferta de tenedores a largo plazo bajó de poco menos de 15 millones de BTC a cerca de 14.7 millones de BTC, mientras que otra lectura situó la cifra más reciente en 14.7729 millones de BTC.

El modelo de Glassnode funciona a nivel de entidad y utiliza la antigüedad de las monedas en torno a un umbral de 155 días para distinguir el comportamiento de tenencia a corto y largo plazo, en lugar de clasificar automáticamente como inactivo cada wallet por exactamente ese periodo.

Históricamente, grandes caídas en la oferta de tenedores a largo plazo habían aparecido en periodos de fortaleza del mercado, incluidos marzo de 2021, marzo de 2024 y el pico de finales de 2024. Esta vez, Bitcoin se citaba alrededor de $64,000, aproximadamente un 50% por debajo de su máximo histórico de octubre.

Una interpretación vinculó el movimiento a usuarios cambiando la forma en que se almacenaba su Bitcoin tras el incidente de Coldcard, incluidos traslados a wallets recién generados o a servicios de custodia regulados. La métrica de Glassnode en sí no identifica a dónde fueron las monedas y no puede establecer si se vendieron o se movieron entre wallets personales, custodios o estructuras de inversión.

Los productos spot de Bitcoin en EE. UU. también registraron cuatro sesiones consecutivas de trading con entradas netas tras hacerse público el incidente de Coldcard, añadiendo otro dato a la discusión de custodia sin establecer que los usuarios de Coldcard fueran responsables de esas compras.

Las alternativas de custodia conllevan distintas protecciones y riesgos. Los activos elegibles que falten tras el fallo de un bróker miembro de SIPC pueden estar protegidos hasta $500,000 por cliente, incluidos hasta $250,000 en efectivo. La protección de SIPC no compensa a los inversores por pérdidas causadas por la caída del valor de Bitcoin.

IBIT de BlackRock utiliza custodios institucionales de Bitcoin, incluido Coinbase Custody. BlackRock afirma que el trust en sí no está asegurado por FDIC ni SIPC y que ni el trust ni su patrocinador aseguran el Bitcoin subyacente.

Coinbase mantiene un seguro comercial contra delitos que cubre ciertos eventos, incluidos robo, hacks y transferencias fraudulentas, pero esa póliza se comparte entre clientes de Coinbase y puede no ser suficiente para cubrir todas las pérdidas posibles.

Los productos spot de Bitcoin en EE. UU. suelen estar estructurados como trusts de materias primas cotizados en bolsa, en lugar de compañías de inversión registradas bajo la Investment Company Act de 1940, lo que significa que no reciben todas las protecciones estatutarias disponibles para ETFs registrados convencionales y fondos mutuos.

Una comparación de custodia separada citó la apuesta de seguridad de 100-BTC del CEO de BitGo, Mike Belshe, y el uso de cómputo multipartito (MPC) por parte de BitGo, que distribuye la autoridad de firma entre múltiples claves en lugar de depender de un dispositivo y un único punto de generación de seeds.

Si el incidente de Coldcard finalmente hace que usuarios institucionales o de alto patrimonio se alejen de forma material de la autocustodia en hardware hacia custodios basados en MPC sigue siendo una cuestión abierta identificada por el reportaje aportado.

Este artículo ha sido refinado y mejorado por ChatGPT.

cryptocurrency widget, price, heatmap
v 5.14.14
© 2017 - 2026 COIN360.com. Todos los derechos reservados.