Las pérdidas del hackeo de Bitcoin de Coldcard superan los 115 millones de dólares, según Galaxy Research
Puntos clave
- •Galaxy Research informa que las pérdidas por el robo de Coldcard superaron los 115 millones de dólares en bitcoin, con base en el precio al momento en que fueron robadas las monedas, y que el total podría superar los 130 millones de dólares.
- •Un error de firmware introducido en Coldcard Mk3 con la versión 4.0.1 en marzo de 2021 hizo que la generación de semillas recurriera a un débil generador de números pseudoaleatorios por software, lo que permitió a los atacantes adivinar las seedphrases de las víctimas.
- •Galaxy Research estima que al menos 15 atacantes distintos explotaron la vulnerabilidad de forma independiente, y la firma ha hablado con más de 200 víctimas para brindar apoyo y recopilar información.
- •La investigación encontró que la moneda robada típica había permanecido intacta durante 3.5 años y que 88% de los fondos sustraídos tenían al menos un año, lo que indica que las semillas generadas débilmente siguen siendo adivinables mientras los fondos permanezcan allí.
- •Coinkite dijo que el error pasó desapercibido y que su impacto potencial creció con cada lanzamiento, e instó a los usuarios a actualizar el software o mover sus fondos, mientras algunos inversionistas han trasladado monedas a exchanges y otras soluciones de almacenamiento.

Las pérdidas por el robo de la billetera hardware Coldcard han superado los 115 millones de dólares en bitcoin, según nuevas cifras de Galaxy Research.
En una publicación en X el domingo, Galaxy Research dijo que había hablado con más de 200 víctimas para brindarles apoyo y recopilar información sobre los atacantes. La firma señaló que sus cifras de pérdidas se basan en el precio de bitcoin al momento del ataque.
Coldcard losses have exceeded $115M (based on the price when coins were stolen)
Galaxy Research has spoken with 200+ victims to support them and gather intelligence on the attackers
This thread contains additional charts and info pic.twitter.com/H2K141mugF
— Galaxy Research (@glxyresearch) August 16, 2026
Los hackers comenzaron a tomar bitcoin almacenado en la popular billetera hardware Coldcard de Coinkite el 31 de julio. La empresa canadiense dijo que un error de firmware en dispositivos Coldcard Mk3 — introducido con la versión 4.0.1 en marzo de 2021 — hizo que la generación de semillas recurriera a un débil generador de números pseudoaleatorios por software en lugar del generador de números aleatorios verdaderos de hardware, permitiendo a los atacantes adivinar en la práctica las seedphrases de los inversionistas, las palabras de recuperación que controlan el acceso a una billetera de bitcoin. La aleatoriedad fuerte es la base de la seguridad de las billeteras hardware: dispositivos como Coldcard están diseñados para generar y almacenar claves privadas fuera de línea, por lo que una semilla predecible anula la generación segura de claves en la que se basa el dispositivo. Las fallas de aleatoriedad ya han afectado antes a tenedores de bitcoin; en 2013, una debilidad en el generador de números aleatorios de Android dejó predecibles las claves en algunas aplicaciones de billetera para Android, lo que llevó a advertencias para que los usuarios movieran sus monedas.
El total de pérdidas ha aumentado de forma constante a medida que los delincuentes han apuntado a dispositivos más recientes, mientras Coinkite y otros Bitcoiners han instado a los usuarios de Coldcard a mover de inmediato sus fondos.
La semana pasada, Galaxy Research estimó que al menos 15 atacantes distintos estaban explotando la falla de manera independiente. Investigaciones previas de la firma encontraron que la moneda robada típica había permanecido intacta durante 3.5 años, y que un llamativo 88% de los fondos sustraídos tenía al menos un año de antigüedad, un recordatorio de que una semilla generada de forma débil no deja de ser riesgosa con el tiempo; sigue siendo adivinable mientras los fondos permanezcan sobre ella. Galaxy Research todavía está confirmando cuánto se ha robado y ha dicho que las pérdidas totales podrían superar los 130 millones de dólares.
Desde el ataque, los inversionistas cautelosos han estado moviendo sus monedas a otras soluciones de almacenamiento, incluidos los exchanges, un cambio notable para los tenedores de un dispositivo cuyo propósito central es la autocustodia, manteniendo bitcoin bajo el control de los propios usuarios y no de un tercero.
En un comunicado esta semana, Coinkite dijo que el error en su software "pasó desapercibido en silencio" y que "su impacto potencial creció con cada lanzamiento" de sus productos. Días después del primer hackeo, la empresa pidió a los inversionistas que actualizaran su software o trasladaran sus fondos fuera de la popular billetera hardware.
Este artículo apareció por primera vez en Bitcoin Magazine y fue escrito por Mathew Di Salvo. Fuente: Bitcoin Magazine