NoticiasCriptoLas pérdidas de ColdCard se acercan a los $114 millones mientras se disparan las transferencias pequeñas de Bitcoin

Las pérdidas de ColdCard se acercan a los $114 millones mientras se disparan las transferencias pequeñas de Bitcoin

Autor: Decrypt·

Puntos clave

  • Los monederos hardware ColdCard generaron frases semilla predecibles durante cinco años debido a un error de firmware de marzo de 2021 que produjo solo alrededor de 72 bits de entropía, por debajo del mínimo de 128 bits de BIP39.
  • Los pequeños tenedores de Bitcoin movieron unos 39,600 BTC (alrededor de $2.5 mil millones) el 31 de julio, el mayor volumen diario desde el colapso de FTX en noviembre de 2022.
  • Galaxy Research siguió olas organizadas de robo por aproximadamente 1,816 BTC (cerca de $114 millones) en miles de direcciones, con una posible cuarta ola identificada por reconocimiento de patrones, pero aún no confirmada por víctimas.
  • Los depósitos en exchanges subieron a 7,300 BTC ($459 millones) el 31 de julio, pero el precio de Bitcoin apenas se movió, lo que sugiere que los usuarios estaban reubicando fondos por seguridad y no vendiendo.
  • El director de seguridad de Kraken pidió validación independiente de laboratorio para las fuentes de entropía de los monederos hardware, vinculada a versiones específicas de firmware, similar a los estándares ya exigidos para terminales de pago.
Las pérdidas de ColdCard se acercan a los $114 millones mientras se disparan las transferencias pequeñas de Bitcoin

Los pequeños tenedores de Bitcoin movieron monedas el 31 de julio a un ritmo no visto desde el colapso de FTX, según CryptoQuant, mientras se difundía la noticia de que ColdCard —un monedero hardware exclusivo para Bitcoin fabricado por Coinkite, con sede en Toronto— había estado generando claves predecibles durante cinco años.

Las transferencias de menos de 1 BTC totalizaron 39,600 BTC (unos $2.5 mil millones) ese día, tuiteó el jefe de investigación de la firma, Julio Moreno. La última cifra comparable fue 39,900 BTC el 16 de noviembre de 2022, días después de la quiebra de FTX.

Los plebeyos de Bitcoin no habían movido esta cantidad de BTC en un día desde el colapso de FTX.

Se transfirieron 39.6K BTC el 31 de julio después del hackeo de ColdCard, 39.9K BTC se transfirieron el 16 de noviembre de 2022, unos días después del colapso de FTX.

Estas son transferencias de Bitcoin < 1 BTC.

Me gusta ver eso… pic.twitter.com/c7Qzx7za6M

— Julio Moreno (@jjcmoreno) August 2, 2026

Las direcciones activas diarias subieron de 645,000 el 30 de julio a casi un millón el 31 de julio, el nivel más alto desde diciembre de 2024, con el aumento concentrado en las direcciones emisoras más que en las receptoras.

Aumentan los depósitos en exchanges

Parte de las monedas movidas fue a exchanges. Los depósitos compuestos por transferencias de menos de 10 BTC alcanzaron 7,300 BTC ($459 millones) el 31 de julio, el nivel más alto desde el 6 de febrero, dijo CryptoQuant. Moreno vinculó el movimiento con la brecha de ColdCard, al señalar que las personas parecían estar trasladando sus tenencias "buscando seguridad", aunque aclaró que la relación no era segura.

De forma notable, el precio de Bitcoin apenas se movió en medio de la ola de depósitos en exchanges, lo que sugiere que los usuarios estaban moviendo sus monedas para protegerlas en lugar de venderlas. Bitcoin cotiza actualmente en $62,724, con una caída de 0.7% en el último día, según datos de CoinGecko.

El exploit de ColdCard

La falla de ColdCard se remonta a un error de compilación de firmware de marzo de 2021 que dejó las frases semilla extraídas de un conjunto demasiado pequeño. Según el estándar BIP39 que rige las frases de recuperación de monederos de Bitcoin, las semillas deberían contar con un mínimo de 128 bits de entropía, suficiente para que adivinar por fuerza bruta sea computacionalmente inviable. Galaxy Research registró tres olas de robos hasta el sábado, por un total de 1,367 BTC en 4,585 direcciones, frente a $38 millones cuando se divulgó la falla y $70 millones cuando el fundador de Binance, Changpeng Zhao, advirtió a los titulares.

Es probable que una cuarta ola esté en marcha. Alex Thorn, de Galaxy Research, señaló barridos en 15 bloques consecutivos el lunes, ejecutándose a una tasa unas 45 veces superior a la normal. Tras corregir un conjunto que había incluido erróneamente direcciones multifirma, Thorn situó la ola en 709 direcciones y 448.73 BTC ($28 millones). Eso elevaría el total acumulado a unos 1,816 BTC, cerca de $114 millones. Thorn añadió una salvedad: hasta ahora ningún afectado ha confirmado la cuarta ola, que se basa en el reconocimiento de patrones.

🚨 PROBABLE 4.ª OLA ORGANIZADA DEL ATAQUE COLDCARD OCURRIENDO AHORA MISMO

TODAVÍA HAY TXS SIMILARES EN EL MEMPOOL ESPERANDO SER CONFIRMADAS Y LAS TXS YA CONFIRMADAS INDICAN OPT-IN A RBF, REVISA TUS FONDOS Y QUIZÁS PUEDAS SALIR DE ESTO CON RBF

patrón identificado: bloques…

— Alex Thorn (@intangiblecoins) August 3, 2026

Algunos barridos seguían sin confirmarse en el mempool y habían optado por replace-by-fee (RBF), dijo, lo que significa que los titulares que actúen rápido y paguen una comisión alta podrían superar la oferta del atacante. Ninguna de las direcciones alcanzadas en las tres primeras olas era multifirma.

"Una llamada de atención"

Nick Percoco, director de seguridad de Kraken, calificó el incidente como "una llamada de atención para toda la industria de monederos hardware". Señaló que los modelos Mk4, Mk5 y Q de ColdCard se envían con elementos seguros certificados, pero aun así sus semillas salieron con alrededor de 72 bits, porque la certificación cubría el componente mientras nadie verificó qué ruta de código se ejecutaba realmente. Los monederos hardware son ampliamente considerados entre las opciones más seguras para la autocustodia de criptomonedas, lo que coloca la brecha de entropía en el centro de preguntas más amplias sobre cómo la industria valida las afirmaciones de seguridad detrás de esos dispositivos.

— Nick Percoco (@c7five) August 2, 2026

Percoco pidió validación independiente en laboratorio de las fuentes de entropía, vinculada a versiones específicas de firmware y registrada en un listado público, como ya exigen los terminales de pago. Añadió que el hotfix de Coinkite ahora falla la compilación a menos que se enlace el generador correcto, un control que, según dijo, tomó unas 48 horas escribir una vez que la empresa supo qué buscar.