Saltar al contenido
OndaCorta

Un fallo de firmware de Coldcard deja pérdidas por US$115 millones

Un error de fabricación de 2021 en el firmware de las billeteras Coldcard, de la empresa Coinkite, dejó pérdidas confirmadas que ya superan los US$115 millones en bitcoin robado a miles de usuarios.

Por Nahuel Soria · · 2 min de lectura

Las pérdidas por el fallo de seguridad en las billeteras Coldcard superaron los US$115 millones, según un cálculo de Galaxy Research publicado el domingo 16 de agosto de 2026 con datos hasta el 13 de agosto. La firma de investigación cripto dijo haber hablado con más de 200 víctimas para reunir información sobre los atacantes, mientras algunos rastreadores independientes ubican la cifra real por encima de los US$130 millones.

El origen del problema es un error de programación en el firmware 4.0.1 de Coinkite, la empresa que fabrica Coldcard, lanzado en marzo de 2021. Ese firmware afectó a los modelos Mk2 y Mk3 y falló al usar el generador de números aleatorios por hardware (TRNG, el circuito que produce secuencias impredecibles para crear claves) durante la creación de las seed phrases, las doce o veinticuatro palabras que funcionan como respaldo maestro de una billetera bitcoin. En su lugar, el dispositivo recurrió a un generador de números pseudoaleatorios por software mucho más débil, que redujo la entropía (el nivel de imprevisibilidad de esos números) hasta los 40 bits en versiones antiguas, muy por debajo de los 128 bits previstos. Con una entropía tan baja, las claves privadas derivadas de esas seed phrases se volvieron adivinables mediante cálculo offline.

Los atacantes explotaron esa debilidad para precalcular semillas candidatas, cruzarlas con direcciones bitcoin conocidas y vaciar billeteras de firma única sin necesidad de tocar el dispositivo físico. El primer barrido masivo ocurrió el 30 de julio de 2026 y drenó más de 1.000 bitcoin de más de 1.200 direcciones en menos de una hora. Le siguieron dos oleadas adicionales, hasta completar 1.596 bitcoin robados en unas 7.300 direcciones, además de unos 14 incidentes menores registrados por separado. Galaxy Research compartió cerca de 600 direcciones sospechadas de pertenecer a los atacantes con investigadores federales de Estados Unidos, exchanges y firmas de ciberseguridad, y remarcó que alrededor del 90% de los fondos robados sigue sin moverse de esas billeteras, un patrón que los investigadores todavía monitorean.

Coinkite ya publicó un firmware corregido para todos los modelos afectados y frenó el envío del stock que todavía traía la versión vulnerable. Pero la compañía fue explícita en un punto: instalar la actualización no repara las semillas que ya se generaron con el firmware defectuoso. Cualquier usuario que haya creado su billetera con versiones anteriores o iguales a la 4.1.x debe mover sus fondos de inmediato a una billetera nueva, generada desde cero en un dispositivo con el firmware corregido. Coinkite recomienda además usar entropía por tirada de dados durante la configuración, como capa independiente del generador aleatorio del propio dispositivo, y señala que los esquemas multisig (que requieren más de una firma para mover fondos, muchas veces repartidas en distintos fabricantes) ofrecieron protección parcial en algunos casos.

El caso se suma a una lista de fallos previos por aleatoriedad débil en billeteras cripto, como el bug Milk Sad de 2023 y el ataque a Wintermute en 2022, y ocurre en un año donde las pérdidas totales por robos cripto ya suman cerca de US$972 millones entre enero y julio de 2026, según un reporte de CoinDesk. El protocolo de Bitcoin en sí no sufrió ninguna alteración: la falla estuvo en cómo un fabricante de hardware implementó la generación de claves, no en la red.

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.

Fuentes

  1. Coldcard Breach Losses Now Exceed $115 Million (www.pymnts.com)
  2. Ripple CTO Emeritus Decodes Coldcard Bitcoin Hack As Losses Exceed $100 Million (coingape.com)

Este artículo fue elaborado por el sistema editorial automatizado de Onda Corta a partir de las fuentes citadas, con supervisión humana del proceso. ¿Encontraste un error? Reportalo.

Seguí leyendo

El boletín de Onda Corta

Lo más importante de la semana en tecnología, sin ruido. Todos los domingos a la mañana en tu correo.