Coldcard vuelve a ser atacado: cómo algunos usuarios pueden detener transferencias pendientes
Puntos clave
- •Alex Thorn, de Galaxy Digital, informó una probable cuarta ola coordinada de ataques contra usuarios de Coldcard el 3 de agosto de 2026, con aproximadamente 388.9 BTC valorados en cerca de $24.4 millones.
- •El análisis identificó 218 transacciones sospechosas en 462 direcciones de víctimas sospechosas, con una tasa de barrido unas 45 veces superior a la línea base previa al incidente.
- •Algunas transacciones no autorizadas siguen sin confirmarse en el mempool de Bitcoin y podrían ser reemplazables mediante el mecanismo RBF si los usuarios afectados actúan rápido con transacciones de reemplazo de mayor comisión.
- •Parte del Bitcoin ya se movió a monederos de segundo salto, lo que indica que esos barridos originales ya se confirmaron y no pueden revertirse mediante Replace-by-Fee.
- •Thorn aconsejó a todos los usuarios de Coldcard transferir de inmediato sus fondos a nuevos monederos con credenciales de seguridad nuevas y no compartir nunca frases semilla ni claves privadas con nadie que ofrezca ayuda para la recuperación.

Alex Thorn, Managing Director y Head of Firmwide Research de Galaxy Digital, informó lo que describió como una probable cuarta ola organizada de ataques dirigidos a usuarios de monederos Coldcard alrededor de la 1:00 UTC del 3 de agosto de 2026, apenas unos días después de que se revisara la primera ola. Coldcard, un monedero hardware solo para Bitcoin fabricado por Coinkite, es ampliamente utilizado por quienes conservan la custodia propia debido a su modelo de firma aislada, lo que convierte estos barridos coordinados repetidos en una preocupación importante para un segmento de usuarios que dependen de hardware dedicado para proteger sus claves.
El análisis on-chain de Thorn cubrió los bloques de Bitcoin 960,778 a 960,792, abarcando aproximadamente dos horas y media de actividad que seguía en curso al momento de la publicación. El clúster contenía 218 transacciones que involucraban 462 direcciones de víctimas sospechosas y 216 direcciones de destino previamente no utilizadas. En conjunto, movieron 388.92748828 BTC. Con Bitcoin cotizando cerca de $62,700 al momento de escribir, el total valía aproximadamente $24.4 millones.
La cifra representa transferencias sospechosas y no pérdidas confirmadas e irreversibles. Algunas transacciones seguían esperando en el mempool de Bitcoin, y la atribución a Coldcard se basó en el análisis on-chain de Thorn y no en una investigación concluida por Coinkite o por las autoridades.
🚨 LIKELY 4TH ORGANIZED WAVE COLDCARD ATTACK OCCURRING RIGHT NOW
THERE ARE STILL SIMILAR TXS IN THE MEMPOOL WAITING TO BE CONFIRMED AND THE PREVIOUSLY-CONFIRMED TXS SIGNAL RBF OPT-IN, CHECK YOUR FUNDS AND YOU MAY BE ABLE TO RBF YOUR WAY OUT OF THIS
pattern identified: blocks…
— Alex Thorn (@intangiblecoins) August 3, 2026
El patrón coincidió con el incidente anterior de Coldcard
Thorn registró aproximadamente 13.8 barridos sospechosos por bloque de Bitcoin, frente a 0.3 por bloque durante un período de control anterior al incidente, una tasa alrededor de 45 veces superior a lo normal.
El historial de entradas también coincidió con la actividad anterior sospechosa de Coldcard. Según Thorn, ninguna de las entradas de las transacciones precedía el límite de firmware asociado con la vulnerabilidad.
El patrón de destino fue igualmente coherente. Casi todas las transacciones enviaron fondos a una dirección separada y recién creada, con solo un destino recibiendo dos barridos.
En lugar de consolidar de inmediato el Bitcoin en una sola cartera de recolección, las transacciones distribuyeron los fondos entre cientos de direcciones nuevas, lo que hacía que el clúster resultara menos evidente a simple vista.
En conjunto, el fuerte aumento en los barridos, el historial de entradas coincidente y el uso repetido de destinos nuevos llevaron a Thorn a atribuir la actividad a otra ola de víctimas de Coldcard. El análisis no identificó quién controlaba las direcciones receptoras ni cuántos usuarios individuales resultaron afectados.
Algunas transacciones pendientes aún podrían ser reemplazables
El total de 388.9 BTC incluye transacciones que ya se habían confirmado y otras que aún esperaban en el mempool, el área de espera donde permanecen las transacciones válidas de Bitcoin hasta que un minero las incluye en un bloque.
Una transacción no confirmada aún puede ser reemplazable cuando señala Replace-by-Fee, comúnmente conocido como RBF. Thorn dijo que las transacciones confirmadas en el clúster habían señalado RBF opt-in antes de entrar en un bloque, y que transacciones similares aún en espera de confirmación podrían usar la misma configuración. RBF ha sido una función estándar de Bitcoin Core desde 2016 y se activa al crear una transacción, lo que significa que no todas las transacciones no confirmadas pueden reemplazarse.
El mecanismo RBF de Bitcoin permite que una transacción no confirmada sea sustituida por otra que gaste las mismas monedas con una comisión más alta. Por ello, un propietario afectado que aún controle las claves privadas relevantes podría redirigir el Bitcoin a una cartera segura emitiendo un reemplazo válido con una comisión superior a la de la transacción del atacante.
Sin embargo, la recuperación no está garantizada. El reemplazo debe cumplir las políticas de transacción de Bitcoin, el atacante también puede aumentar la comisión y la oportunidad termina una vez que la transacción no autorizada se confirma.
Las transferencias de segundo salto cierran la ventana de RBF
Thorn encontró que parte del Bitcoin ya se había movido desde las direcciones de destino iniciales a carteras de segundo salto. Una dirección de primer salto recibe el barrido original; un segundo salto ocurre cuando el Bitcoin se transfiere de nuevo a otra dirección.
Ese movimiento indica que el barrido original ya se confirmó, eliminando cualquier posibilidad de reemplazarlo mediante RBF. Replace-by-Fee puede competir con una transacción que siga en el mempool, pero no puede revertir una que ya quedó registrada en la blockchain.
El Bitcoin sigue siendo rastreable on-chain, aunque transferencias posteriores pueden dividirlo entre más direcciones, combinarlo con otros fondos o moverlo hacia exchanges y otros servicios. La recuperación puede depender entonces de identificar esos servicios y obtener la cooperación de sus operadores o de las autoridades encargadas de hacer cumplir la ley.
Qué deben hacer ahora los usuarios de Coldcard
Thorn instó a los usuarios a actuar con rapidez: "MOVE YOUR FUNDS OFF COLDCARD DEVICES ASAP AND USE HIGH TX FEES."
Los usuarios deben revisar primero su historial de transacciones en busca de pagos salientes que no hayan autorizado. Si una transacción sospechosa sigue sin confirmarse y está marcada como reemplazable, el propietario aún podría emitir una transacción con una comisión más alta que envíe el mismo Bitcoin a una cartera segura. Quien no esté familiarizado con el proceso debe buscar asistencia urgente de un profesional de seguridad de Bitcoin de confianza, en lugar de experimentar con los fondos afectados.
Cualquier Bitcoin restante debe transferirse a una nueva cartera creada con credenciales de seguridad nuevas. Mover fondos a otra dirección generada a partir de la misma semilla potencialmente comprometida no eliminaría el riesgo subyacente.
Los usuarios nunca deben proporcionar una frase semilla, clave privada, copia de seguridad de la cartera o PIN a nadie que ofrezca ayuda para la recuperación. Esos secretos no son necesarios para inspeccionar una transacción pública ni para determinar si sigue sin confirmarse.
Si una transacción no autorizada ya se confirmó, los usuarios deben conservar el ID de la transacción, los registros de la cartera y la información relevante del dispositivo para tareas de rastreo, denuncia y cualquier investigación posterior.
Advertencia de seguridad: Nunca proporcione una frase semilla, clave privada, copia de seguridad de la cartera o PIN a nadie que ofrezca ayuda para la recuperación. Los usuarios que enfrenten una transacción no autorizada y sin confirmar deben buscar ayuda urgente de un profesional de seguridad de Bitcoin de confianza.
Metodología
El artículo utiliza el análisis on-chain de Alex Thorn del 3 de agosto de 2026, que cubre los bloques de Bitcoin 960,778 a 960,792. La estimación en dólares multiplica 388.92748828 BTC por el precio de Bitcoin indicado de $62,700. La atribución de la ola representa la evaluación de Thorn y no debe tratarse como una conclusión final de Coinkite, de las autoridades ni de una investigación forense independiente.