Coinkite emite aviso de seguridad para Coldcard Mk3 tras reportes de transferencias de Bitcoin por 38 millones de dólares
Puntos clave
- •Aproximadamente 594 BTC valorados en 38 millones de dólares se movieron desde alrededor de 500 direcciones de Bitcoin de firma única inactivas en 25 minutos el 30 de julio de 2026, lo que sugiere una explotación coordinada en lugar de actividad de propietarios independientes.
- •El aviso de Coinkite se limita a los dispositivos Coldcard Mk3 que ejecutan versiones de firmware de la 4.0.1 a la 5.0.3, y el análisis preliminar de la empresa indica que los modelos Mk4, Q y Mk5 no están afectados.
- •Los investigadores de la comunidad se han centrado en la posible debilidad de aleatoriedad en la generación de semillas en firmware antiguo de Mk2 y Mk3 como la probable vulnerabilidad, aunque Coinkite no ha confirmado una causa raíz.
- •Las billeteras protegidas con una frase de paso BIP-39 parecen tener un riesgo mínimo, mientras que se aconseja a los propietarios de Mk3 sin frase de paso que migren a una nueva semilla generada en un dispositivo no afectado.
- •El CEO de Coinkite, Rodolfo Novak, confirmó que la empresa está llevando a cabo una investigación exhaustiva y publicará una revisión técnica formal a medida que se desarrollen los hallazgos.

Coinkite emite aviso de seguridad para Coldcard Mk3 tras reportes de transferencias de Bitcoin por 38 millones de dólares
El 30 de julio de 2026, aproximadamente 594 BTC — valorados en unos 38 millones de dólares — se movieron desde alrededor de 500 direcciones de firma única en un lapso de aproximadamente 25 minutos. Muchas de esas billeteras habían permanecido inactivas durante años, con saldos individuales que normalmente oscilaban entre 0,15 y 0,26 BTC. El movimiento coordinado atrajo de inmediato la atención de la comunidad de Bitcoin, ya que el barrido sistemático de billeteras inactivas durante mucho tiempo en un período de tiempo reducido es un patrón a menudo asociado con un atacante que explota una vulnerabilidad compartida en lugar de propietarios independientes actuando de manera simultánea.
Coinkite aún no ha confirmado si la transferencia de casi 600 BTC está directamente relacionada con el aviso de seguridad que emitió para su billetera hardware Coldcard Mk3. Sin embargo, el momento y la escala de la actividad impulsaron a la empresa a actuar.
Respuesta de Coinkite
El CEO de Coinkite, Rodolfo Novak, ampliamente conocido en la industria como NVK, afirmó que la empresa está dedicando importantes recursos a la investigación. "Estamos todos manos a la obra haciendo un análisis profundo de todo, publicación técnica pronto", dijo Novak en X. Señaló que los canales de comunicación de la empresa habían sido "saturados" con consultas tras los reportes.
En una actualización separada, Novak declaró: "Hemos hecho mucha investigación sobre los reportes de COLDCARD, publicación en el blog próximamente".
Dispositivos afectados
Según el aviso de seguridad publicado en el blog de la empresa, los dispositivos potencialmente afectados se limitan específicamente al modelo Mk3. Cualquier persona que haya generado una frase semilla en un Mk3 con la versión de firmware 4.0.1 — lanzada en marzo de 2021 — hasta la versión 5.0.3, que fue la última versión compatible con el Mk3, podría estar afectada.
Coinkite afirmó que su análisis preliminar indica que los modelos Mk4, Q y Mk5 no están afectados.
La empresa describió el aviso como un reflejo de hallazgos preliminares y dijo que se publicará una revisión técnica formal a medida que avance la investigación. Los investigadores de la comunidad han estado revisando de forma independiente la actividad en cadena vinculada al incidente. La discusión se ha centrado en gran medida en la posibilidad de una aleatoriedad débil en la generación de semillas en ciertas versiones de firmware antiguas de Mk2 y Mk3, en lugar de un compromiso en la cadena de suministro. La integridad del generador de números aleatorios de una billetera hardware es fundamental para su propósito de seguridad: si la entropía de la semilla es predecible o está duplicada, un atacante podría reconstruir las claves privadas sin acceso físico al dispositivo. Al momento de la publicación, Coinkite no ha confirmado una causa raíz.
Evaluación de riesgo para usuarios con frase de paso
Las billeteras protegidas con una frase de paso BIP-39 — una frase añadida por el usuario distinta del PIN del dispositivo — parecen tener un riesgo mínimo según el análisis preliminar de Coinkite. Una frase de paso BIP-39 funciona como una capa de entropía adicional sobre la frase semilla, creando una billetera separada que un atacante no puede derivar solo a partir de la semilla. La empresa aconsejó a los usuarios con frase de paso que sigan protegiendo esa frase y que eviten ingresarla en dispositivos o sitios web no confiables.
Para los propietarios de Mk3 que no usaron una frase de paso, Coinkite recomendó migrar a una nueva semilla generada en un dispositivo no afectado. La empresa advirtió contra el apresuramiento en el proceso. Específicamente, aconsejó enviar primero una pequeña transacción de prueba, verificar la nueva billetera y la dirección de recepción directamente en la pantalla del dispositivo, y conservar la copia de seguridad anterior hasta que la migración esté completamente confirmada.
Medidas provisionales para propietarios que solo tienen un Mk3
Para los usuarios cuyo Mk3 es su único dispositivo hardware, Coinkite describió dos opciones provisionales:
- Añadir una frase de paso BIP-39 fuerte y única y transferir fondos a la billetera recién protegida.
- Generar una semilla de reemplazo utilizando la ruta de importación por tirada de dados del Mk3, que omite el generador de números aleatorios del dispositivo. Coinkite señaló que este es un procedimiento avanzado que requiere una verificación cuidadosa.
Los pasos técnicos completos están disponibles en el aviso publicado en el blog de la empresa. Coinkite indicó que su investigación está en curso y que se publicarán detalles adicionales.
Coldcard se ha consolidado como una billetera hardware enfocada en la seguridad y con aislamiento de aire desde su lanzamiento, y los reportes han generado una atención significativa en la comunidad de Bitcoin a medida que los propietarios de dispositivos evalúan sus propias configuraciones de seguridad. El incidente subraya una consideración más amplia en la autocustodia: la seguridad de una billetera hardware depende no solo de su diseño físico, sino también de la corrección de su firmware en cada versión que el dispositivo haya ejecutado.