La explotación del firmware de Coldcard reaviva el debate sobre la autocustodia de Bitcoin tras un robo de $38 millones
Puntos clave
- •Un fallo de firmware en las carteras de hardware Coldcard permitió a los atacantes recrear las frases de recuperación al aprovechar una aleatoriedad débil en la generación de semillas, resultando en el robo de aproximadamente 600 bitcoin valorados en unos $38 millones.
- •Aunque Coinkite ha publicado un parche que protege las semillas recién generadas, las carteras creadas con firmware comprometido siguen siendo vulnerables y los usuarios deben generar carteras totalmente nuevas para asegurar sus fondos.
- •La firma de seguridad blockchain Blockaid informó que la mayoría de las pérdidas de criptomonedas en el primer semestre de 2026 se debieron a claves comprometidas y fallos de seguridad operativa en lugar de exploits de contratos inteligentes.
- •Analistas de la industria, incluido Lorenzo Valente de ARK Invest, sostienen que la autocustodia ha reemplazado de hecho el riesgo de contraparte por múltiples capas de riesgos de software, hardware, cadena de suministro y error humano.
- •Se espera que el incidente impulse a los inversores hacia soluciones de custodia institucional regulada, como los ETF de Bitcoin al contado, que operan bajo supervisión federal y requisitos de auditoría independiente.

Un fallo de firmware en Coldcard, la ampliamente utilizada cartera de hardware de Bitcoin producida por Coinkite y desde hace tiempo preferida por los defensores de Bitcoin por su diseño air-gapped, ha permitido a atacantes robar casi 600 bitcoin por un valor aproximado de $38 millones, lo que marca uno de los fallos más significativos de la autocustodia de Bitcoin hasta la fecha y plantea preguntas urgentes sobre si la gestión de claves privadas se ha vuelto demasiado compleja para los inversores comunes.
La vulnerabilidad, que ya ha sido corregida, permitió a los atacantes recrear frases de recuperación de monedero a partir de semillas generadas en versiones de firmware afectadas. Los investigadores de seguridad determinaron que ciertas versiones del firmware producían semillas de monedero con mucha menos aleatoriedad de la prevista, dejándolas vulnerables a ataques de fuerza bruta. Según el estándar BIP39 que rige las frases de recuperación, una entropía suficiente es lo que hace que una frase semilla sea prácticamente imposible de adivinar; cuando esa aleatoriedad se degrada, todo el modelo de seguridad se derrumba. Aunque el parche protege las semillas generadas a partir de ahora, no puede asegurar las semillas ya creadas con firmware vulnerable, lo que significa que los usuarios afectados deben generar carteras totalmente nuevas y migrar sus fondos.
'Move your funds now'
En una carta abierta, el CEO de Coinkite, NVK, emitió una instrucción tajante a los usuarios: "If you generated a seed using a Coldcard wallet, move your funds now, using our updated best practices, before reading further." Subrayó que, aunque la corrección protege las nuevas semillas, no remedia las ya generadas en firmware comprometido.
Las consecuencias han sacudido la confianza en un principio que durante mucho tiempo ha sido central en el atractivo de Bitcoin: la idea de que los inversores no necesitan confiar en bancos o exchanges para salvaguardar su patrimonio. El comentarista de Bitcoin Guy Swann describió el incidente como especialmente dañino para los miembros más conscientes de la seguridad dentro de la comunidad.
"This is the worst hit in bitcoin history to the most knowledgeable and 'properly secured' bitcoiners," dijo Swann. "This isn't an exchange getting hacked because of hot keys. This is thousands of individuals having their personal private keys recreated out from underneath them."
Cambiar un riesgo por otro
Durante años, los defensores de Bitcoin han promovido la autocustodia como una forma de eliminar el riesgo de contraparte asociado a los exchanges centralizados, una postura reforzada por colapsos como FTX. Ahora, los analistas sostienen que los usuarios han sustituido de hecho una categoría de riesgo por otra. El incidente de Coldcard no es el primero en poner a prueba la confianza en las carteras de hardware; en 2023, Ledger enfrentó una reacción adversa de la comunidad por su servicio opcional de suscripción para recuperación de semillas, que los críticos temían que pudiera introducir una puerta trasera a las claves privadas, una controversia que, aunque técnicamente distinta, también erosionó la confianza en la suposición de que los dispositivos de hardware mantienen los secretos realmente fuera de línea.
"The self-custodial hardware space is a disaster at this point and creates more bad rep for the industry than anything else," dijo Lorenzo Valente, director de investigación de activos digitales en ARK Invest (post on X).
"In practice, consumers have traded counterparty risk for software risk, hardware risk, supply-chain risk, phishing risk, backup risk, and the possibility of losing everything through one mistake," dijo Valente. "Frankly, you are better off today holding funds across several publicly-traded exchanges or ETFs."
Incluso la solución recomendada recibió críticas. Coinkite aconsejó a los usuarios complementar la aleatoriedad generada por la cartera con lanzamientos físicos de dados, una sugerencia que el CEO de Casa, Nick Neuman, calificó de impráctica.
"You just can't ask people to roll dice to be secure with your self custody," dijo Neuman. "It's a non-starter for 99% of people."
La seguridad ya no es pasiva
El incidente también subraya la rapidez con la que está cambiando el panorama de la ciberseguridad, especialmente a medida que la inteligencia artificial reduce el costo y el esfuerzo necesarios para descubrir vulnerabilidades de software.
"The idea of your bitcoin resting easy in some secret location while you enjoy life not worrying about it is currently unrealistic," escribió en X el desarrollador de Taproot Udi Wertheimer. Argumentó que los tenedores de Bitcoin deben, o bien, vigilar de forma continua las amenazas emergentes por sí mismos, o confiar en custodios profesionales con equipos de seguridad dedicados.
"If you don't want to worry yourself you need to pay someone else to be worried," dijo Wertheimer.
La explotación de Coldcard también encaja en un patrón más amplio documentado por la firma de seguridad blockchain Blockaid, que encontró que la mayoría de las pérdidas en la primera mitad de 2026 no provinieron de ataques a contratos inteligentes, sino de claves comprometidas y fallos de seguridad operativa.
"Coldcard fits that pattern, with the exposure originating at the key generation stage," dijo Ido Ben-Natan, cofundador y CEO de Blockaid. "A hardware wallet's security ultimately comes down to the firmware and systems users interact with but never see. That means safeguards have to be built in upstream, before a user ever takes control of their assets."
Otros fabricantes de carteras de hardware sostienen que el incidente subraya la necesidad de una ingeniería rigurosa más que de una falla de la autocustodia como concepto.
"This incident is a good example of why open-source firmware should not automatically be equated with better security," dijo Andrew Lazutkin, director de tecnología de Tangem. "Ultimately, security comes from strong architecture, thorough testing and independent verification."
Un impulso para el Bitcoin institucional
La explotación también podría reforzar el caso de la custodia institucional en un momento en que los ETF de Bitcoin al contado están atrayendo capital generalista.
David Lawrence, cofundador de Amicus, dijo que incidentes como el de Coldcard probablemente empujen a los nuevos inversores hacia productos regulados como el iShares Bitcoin Trust (IBIT) de BlackRock, en lugar de gestionar ellos mismos las claves privadas.
"This is also another win for 'Big Bitcoin,'" dijo Lawrence, y añadió que, tras incidentes como este, los nuevos inversores que buscan tener Bitcoin podrían decir que "I'm safer to just buy IBIT.'"
Sostuvo que el incidente podría marcar un punto de inflexión para uno de los ideales más antiguos de Bitcoin.
"This is hugely damaging to the people who believe that 8 billion people will hold their Bitcoin in cold storage in the future," dijo Lawrence. "That dream is over. Done."
1 Counting down the days: State of Crypto 7 minutes ago
2 Why a DeFi platform ditched its consumer app to become the secret backend for tech giants 1 hour ago
3 The future of crypto payments won't include on-ramps or bridges, Fun CEO says 2 hours ago
4 The reverse bridge: Crypto meets Wall Street using perps 5 hours ago
5 Unlike the FTX collapse, the $89 million Coldcard exploit has investors sending bitcoin back to exchanges 6 hours ago
6 Strategy holds STRC dividend at 12% 20 hours ago
7 Bitcoin cold-wallet attack spreads to 4,500 addresses as losses near $89 million 22 hours ago
8 Tokenized stock trading surged 288% in July, but one QQQ token drove most of it Aug 1, 2026
9 Bank of Italy research suggests stablecoins aren't necessarily cheaper for remittances Aug 1, 2026
10 SEC to review Nasdaq bitcoin options approval after CME challenge Aug 1, 2026
The Evolution of the Crypto CEX Landscape: A Case Study on Binance
The Evolution of the Crypto CEX Landscape: A Case Study on Binance
Binance sigue siendo el exchange líder en criptomonedas, expandiéndose desde spot y derivados hacia RWAs, pagos, ahorros, rendimiento y servicios financieros más amplios.
Binance sigue siendo el exchange líder en criptomonedas, expandiéndose desde spot y derivados hacia RWAs, pagos, ahorros, rendimiento y servicios financieros más amplios.
Why it matters :
Binance sigue siendo el exchange líder en criptomonedas, expandiéndose desde spot y derivados hacia RWAs, pagos, ahorros, rendimiento y servicios financieros más amplios.