Coldcard revierte su política de eliminación de datos tras un exploit de billetera por $116 millones
Puntos clave
- •Una vulnerabilidad de firmware en las billeteras Coldcard (versión 4.0.1, distribuida en marzo de 2021) permitió a los atacantes reconstruir claves privadas al explotar un generador de números pseudoaleatorios defectuoso llamado Yasmarang, lo que resultó en pérdidas de aproximadamente $116 millones.
- •El atacante ha acumulado 1,816 BTC en más de 5,200 direcciones a través de cuatro oleadas de ataque documentadas desde el 30 de julio de 2026, y la primera ola drenó unos 594 BTC de aproximadamente 500 billeteras en 25 minutos.
- •Coinkite dejará de borrar automáticamente los registros de clientes, citando obligaciones legales derivadas del incidente de seguridad, lo que representa un alejamiento importante de sus prácticas previas de datos centradas en la privacidad.
- •Los datos de Chainalysis indican que aproximadamente el 25% de las pérdidas atribuidas afectaron a tenedores en Canadá, mientras que Estados Unidos y Tailandia también se vieron significativamente impactados por la adopción temprana de Bitcoin y campañas de influencers dirigidas.
- •Un grupo conocido como Red Team, liderado por el CEO de AnchorWatch, Rob Hamilton, ha lanzado auditorías asistidas por IA de billeteras y bibliotecas de Bitcoin, escaneando 150 repositorios en respuesta al creciente reconocimiento de que las cadenas de suministro de firmware requieren auditorías rigurosas de terceros.

Coinkite, el fabricante de la billetera hardware Coldcard —un dispositivo considerado durante mucho tiempo una opción de primera línea entre los defensores de la autocustodia de Bitcoin—, informó a los usuarios sobre cambios significativos en sus prácticas de retención de datos tras un exploit de $116 millones, el mayor incidente de seguridad de julio de 2026. El aviso, republicado en la cuenta oficial de X de Coldcard el viernes por la mañana, anunció que Coinkite dejará de borrar automáticamente los registros de clientes.
El cambio de política está directamente vinculado a un exploit de firmware que ha vaciado más de $100 millones en Bitcoin de las billeteras hardware Coldcard desde el 30 de julio de 2026.
Cambios en el manejo de datos de usuarios
Coinkite confirmó que modificará la forma en que procesa los datos de los clientes "en relación con el incidente de seguridad divulgado el 30 de julio de 2026". Antes de este cambio, la empresa eliminaba de forma rutinaria los registros de clientes y conservaba solo las direcciones de correo electrónico y los países de residencia.
El cambio se describe como una preparación para "obligaciones legales" derivadas del robo. Los exploits cripto a gran escala suelen generar litigios civiles y requerimientos regulatorios, procedimientos que por lo general exigen conservar durante más tiempo los registros de transacciones, las comunicaciones con clientes y las pruebas forenses. Coinkite no especificó qué datos adicionales planea almacenar ni durante cuánto tiempo durará el nuevo período de retención.
La medida marca una ruptura notable con los principios de privacidad primero y autocustodia que durante mucho tiempo han sido defendidos dentro de la comunidad Bitcoin, donde minimizar la recopilación de datos se ha considerado una característica de seguridad central y no solo una preferencia de privacidad.
Detalles del exploit
La revisión de la política de retención de datos sigue a uno de los incidentes de seguridad más dañinos de 2026. La vulnerabilidad apuntó a la versión de firmware 4.0.1, que Coinkite distribuyó en marzo de 2021.
En el centro del exploit está la forma en que las billeteras hardware generan las frases semilla. Una frase semilla codifica la entropía a partir de la cual se derivan todas las claves privadas; si el generador de números aleatorios que produce esa entropía es defectuoso, los atacantes pueden reconstruir de manera independiente las mismas claves sin tocar nunca el dispositivo físico. Esta clase de vulnerabilidad es especialmente grave porque elude las protecciones de hardware —elementos seguros, bloqueos por PIN y resistencia física a manipulaciones— que definen la propuesta de valor de una billetera hardware.
Como advirtió TRM Labs, instalar el firmware parcheado solo protege las billeteras creadas a partir de ese momento. Cualquier semilla generada en una Coldcard vulnerable entre marzo de 2021 y la publicación del parche debe considerarse comprometida.
Cryptopolitan ha documentado cuatro oleadas de ataque desde que el exploit se informó por primera vez el 30 de julio. La ola inicial drenó aproximadamente 594 BTC —valorados en casi $38 millones en ese momento— de unas 500 billeteras en solo 25 minutos. Galaxy Research siguió tres oleadas adicionales durante los cuatro días siguientes. A la fecha de este reporte, el botín del atacante asciende a 1,816 BTC en más de 5,200 direcciones.
TRM Labs clasifica el incidente como el tercer mayor hackeo cripto de 2026, un año en el que la industria ya ha perdido más de $1.2 mil millones en 276 incidentes. A diferencia de las brechas en contratos inteligentes que dominan las pérdidas en exchanges y DeFi, los exploits de billeteras hardware socavan directamente el modelo de confianza de la autocustodia fuera de línea, un segmento que históricamente ha recibido menos auditoría de seguridad por terceros que los protocolos y las dApps.
Coinkite responde a las acusaciones de conocimiento previo
A medida que aumentaban las pérdidas, también crecían las acusaciones de que Coinkite había conocido la falla durante años. La empresa ha refutado públicamente estas afirmaciones.
En respuesta a Jack Mallers el 7 de agosto, COLDCARD afirmó en X que "no había una alternativa de respaldo de entropía débil", argumentando que el débil generador de números pseudoaleatorios (PRNG), llamado Yasmarang, era el generador de propósito general integrado de MicroPython introducido upstream, y no una alternativa diseñada por Coinkite.
Por separado, el 5 de agosto surgieron informes de que un episodio de 2021 de Rabbit Hole Recap, citado con frecuencia como prueba de conocimiento previo, en realidad hacía referencia a una vulnerabilidad diferente, no al problema del RNG. La propia página de divulgaciones históricas de Coinkite enumera 23 eventos relevantes para la seguridad desde 2019, y la empresa ha remitido repetidamente a los críticos a esa página.
Canadá sufrió el golpe más duro
La geografía sesgó los daños. Cryptopolitan informó el 5 de agosto que aproximadamente el 25% de las pérdidas atribuidas correspondían a tenedores en Canadá, con Estados Unidos y Tailandia también fuertemente afectados. Estos hallazgos se basaron en datos de Chainalysis que vinculaban la base de datos de direcciones de billeteras con regiones probables.
Chainalysis atribuyó la exposición desproporcionada de Canadá a la adopción temprana de Bitcoin y a campañas de influencers que promovieron Coldcard dentro del país.
Las repercusiones se han extendido más allá de las pérdidas directas. La nota semanal de investigación de CoinMarketCap indicó que el hackeo ha sacudido la confianza en las soluciones de autocustodia y ha empujado a algunos usuarios de Bitcoin de vuelta hacia los exchanges centralizados. En respuesta, un grupo que se hace llamar Red Team, liderado por el CEO de AnchorWatch, Rob Hamilton, ha comenzado auditorías asistidas por IA de billeteras y bibliotecas de Bitcoin, escaneando hasta ahora 150 repositorios.
Si estás leyendo esto, ya vas un paso adelante. Mantente así con nuestro boletín .