Falla de firmware de Coldcard drena más de $130 millones en Bitcoin mientras atacantes lavan fondos a través de mezcladores
Puntos clave
- •La vulnerabilidad de Coldcard comenzó con un error de firmware de marzo de 2021 que debilitó la aleatoriedad de la semilla en los dispositivos afectados.
- •Galaxy Digital indicó que al menos tres oleadas de ataques drenaron fondos de 7,300 billeteras de víctimas, con una posible cuarta oleada aún en revisión.
- •Lookonchain informó que el atacante principal movió 30.185 BTC, por un valor de aproximadamente $1.94 millones, a una nueva billetera el 7 de agosto de 2026.
- •Glassnode señaló que las direcciones activas de Bitcoin aumentaron a aproximadamente 980,000 por día después del exploit, el nivel más alto desde diciembre de 2024.
- •CertiK y TRM Labs indicaron que los fondos robados fueron movidos a través de servicios de mezclado y que al menos 15 atacantes separados han explotado la falla.

Una vulnerabilidad de firmware en las billeteras hardware de Coldcard ha provocado uno de los incidentes de seguridad de Bitcoin más significativos de 2026, con pérdidas estimadas actualmente en más de $130 millones.
Según análisis on-chain, el atacante responsable del robo de 2,055 BTC (aproximadamente $130 millones) ha reanudado su actividad. El investigador de blockchain Lookonchain informó el 7 de agosto de 2026:
The #Coldcard hacker, who stole 2,055 $BTC ($130M), is active again. An hour ago, the hacker transferred 30.185 $BTC ($1.94M) to a new wallet. pic.twitter.com/VTL5UB9xgH
— Lookonchain (@lookonchain) August 7, 2026
La vulnerabilidad raíz se remonta a marzo de 2021, cuando un error de firmware degradó la aleatoriedad de la generación de semillas en los dispositivos Coldcard afectados. Esto redujo la fuerza de las claves criptográficas de 128 bits a aproximadamente 40 bits, haciendo que las billeteras fueran vulnerables a ataques de fuerza bruta sin ningún acceso físico al hardware. Con 40 bits, el espacio de claves se reduce por un factor de billones en comparación con la seguridad prevista de 128 bits, poniendo las billeteras afectadas al alcance de hardware de cómputo convencional. Coldcard, fabricada por Coinkite, es ampliamente utilizada entre los defensores de la autocustodia de Bitcoin por su diseño air-gapped, lo que hace que la falla de aleatoriedad sea particularmente grave para los usuarios que eligieron el dispositivo específicamente por sus propiedades de seguridad.
Galaxy Digital confirmó al menos tres oleadas de ataques que en conjunto drenaron fondos de 7,300 billeteras de víctimas. Una cuarta oleada sospechosa podría aumentar aún más las pérdidas totales.
La actividad on-chain de Bitcoin se dispara
La firma de análisis de blockchain Glassnode informó que las direcciones activas de Bitcoin se dispararon a aproximadamente 980,000 por día tras el exploit, el nivel más alto desde diciembre de 2024. Glassnode enfatizó que el aumento reflejaba una acción defensiva más que un sentimiento alcista, describiéndolo como "una respuesta de seguridad operativa, no un cambio en la convicción del mercado."
Bitcoin inactivo valorado en casi 200 veces el monto robado inicialmente se movió a través de la red, lo que indica reubicaciones preventivas generalizadas por parte de los tenedores.
El catalizador de la respuesta on-chain más amplia fue el robo del 31 de julio de 594 Bitcoin, valorados en aproximadamente $38 millones en ese momento. Galaxy Research confirmó posteriormente que las pérdidas totales habían superado los 1,596 Bitcoin, por un valor de más de $100 millones. El período de más de cinco años entre la introducción del error de firmware en marzo de 2021 y la primera explotación reportada a mediados de 2026 subraya la dificultad de detectar debilidades criptográficas sutiles en hardware ampliamente utilizado, incluso dentro de una comunidad que enfatiza la verificación de código abierto.
Los atacantes enrutan fondos a través de servicios de mezclado
La firma de seguridad blockchain CertiK rastreó el movimiento de los activos robados. Aproximadamente 64 Bitcoin, por un valor de $4.17 millones, fueron enviados a Wasabi, un protocolo de mezclado de Bitcoin. Por separado, 200 Ether valorados en alrededor de $380,000 fueron enviados a Tornado Cash. CertiK proporcionó detalles a través de X:
#CertiKInsight 🚨 Our alert system detected two 200 ETH transactions sent to Tornado Cash linked to the ongoing @COLDCARDwallet attack. The funds were bridged from BTC to ETH address 0x41B7529a411EeA979a8d468bdEBd36b0ad703268 via THORChain before being sent to Tornado Cash. pic.twitter.com/JLazHWIEvo
— CertiK Alert (@CertiKAlert) August 5, 2026
CertiK sugirió que algunas de estas transferencias pueden haberse originado por atacantes imitadores. Un portavoz de CertiK declaró: "Creemos que podría ser un explotador más pequeño. Probablemente haya algunos imitadores después del exploit inicial."
TRM Labs confirmó que la mayoría de los fondos robados siguen concentrados en un pequeño número de billeteras controladas por los atacantes. Las diferencias estructurales entre las oleadas de ataques indican que al menos 15 atacantes separados han explotado la vulnerabilidad. La proliferación de explotadores independientes a partir de una sola falla ilustra cómo una debilidad criptográfica latente puede convertirse en una amenaza en cascada una vez que es descubrible públicamente.
Haseeb Qureshi, socio director de Dragonfly, señaló que algunos modelos de IA supuestamente redescubrieron la vulnerabilidad subyacente en menos de 20 minutos. Sugirió que aproximadamente dos dólares de endurecimiento basado en IA podrían haber prevenido completamente el exploit.
Los expertos en seguridad advierten que la simple actualización del firmware es insuficiente para los usuarios afectados. Se aconseja a cualquier persona que haya generado una billetera en un dispositivo comprometido que cree una billetera completamente nueva en un dispositivo seguro y transfiera todos los fondos de inmediato.
El exploit de Coldcard ocupa actualmente el tercer lugar como el mayor hackeo de criptomonedas de 2026.