Block rastrea el robo de 38 millones de dólares en Bitcoin de COLDCARD hasta un proveedor de servicios
Puntos clave
- •El exploit del 30 de julio de 2026 drenó aproximadamente 594 Bitcoin valorados en unos 38 millones de dólares de casi 500 billeteras COLDCARD en aproximadamente 25 minutos.
- •La vulnerabilidad se originó en la versión 4.0.0 del firmware de COLDCARD, publicada en marzo de 2021, que reemplazó el generador de números aleatorios de hardware por un proceso predecible basado en software que podría permitir a los atacantes reconstruir las semillas de billetera.
- •La falla afectó principalmente a los dispositivos COLDCARD Mk3 y a un número limitado de unidades Mk2, mientras que los modelos más nuevos, incluidos Mk4, Q y Mk5, no estaban expuestos a la misma debilidad.
- •Block y Coinkite realizaron una investigación conjunta que conectó la actividad on-chain del atacante con un proveedor de servicios de blockchain, lo que marcó un paso hacia la atribución, aunque la recuperación de fondos permanecía incierta.
- •Coinkite emitió un aviso urgente recomendando que todos los usuarios con semillas de billetera potencialmente afectadas creen nuevas semillas en hardware no afectado y migren sus tenencias de criptomonedas inmediatamente.

El equipo de ingeniería de Block ha identificado a la entidad que se cree responsable de un importante exploit dirigido a las billeteras de hardware COLDCARD, rastreando la actividad on-chain del atacante hasta un proveedor de servicios de blockchain vinculado al robo. Block, la empresa de tecnología financiera anteriormente conocida como Square, ha mantenido un enfoque dedicado a iniciativas relacionadas con Bitcoin, incluido el hardware de autocustodia a través de su propia división de billeteras.
COLDCARD, fabricada por Coinkite, es una billetera de hardware exclusiva para Bitcoin ampliamente utilizada por los defensores de la autocustodia por su modelo de seguridad con aislamiento de aire (air-gapped) y su firmware transparente. El dispositivo es considerado una de las billeteras de hardware más enfocadas en la seguridad disponibles, lo que hace que la magnitud de la brecha sea particularmente notable para la comunidad de autocustodia.
La brecha de seguridad ocurrió el 30 de julio de 2026 y resultó en la pérdida de aproximadamente 594 Bitcoin de casi 500 billeteras. Al momento del incidente, la criptomoneda robada tenía un valor aproximado de 38 millones de dólares. Según los investigadores, el atacante vació todas las billeteras afectadas en aproximadamente 25 minutos, con transacciones ejecutadas entre las 01:31 y las 01:56 UTC.
Vulnerabilidad de firmware que se remonta a 2021
Los investigadores determinaron que el exploit se originó en una vulnerabilidad de firmware introducida hace más de cinco años. La falla se originó en la versión 4.0.0 del firmware de COLDCARD, publicada en marzo de 2021.
El firmware comprometido desactivó el generador de números aleatorios de hardware y lo reemplazó por un proceso predecible basado en software, lo que potencialmente permitía a los atacantes reproducir las semillas de billetera generadas en los dispositivos afectados.
Los generadores de números aleatorios de hardware están diseñados para producir valores impredecibles que protegen las claves criptográficas y las frases de recuperación de billetera. Las fallas en la generación de números aleatorios han sido un vector de ataque documentado en sistemas de criptomonedas durante más de una década; en 2013, una vulnerabilidad en el generador de números aleatorios seguros de Android provocó el robo de fondos de múltiples aplicaciones de billetera de Bitcoin en la plataforma. Según los hallazgos técnicos, el firmware afectado de COLDCARD dependía de una alternativa de software que utilizaba entradas de semilla no secretas. Un atacante que comprendiera la debilidad podría reconstruir las semillas de billetera utilizando metadatos específicos del dispositivo y otra información predecible.
La vulnerabilidad afectó principalmente a los dispositivos COLDCARD Mk3 y a un número limitado de unidades Mk2. Solo las billeteras cuyas semillas de recuperación habían sido creadas mientras la versión afectada del firmware estaba instalada corrían riesgo.
La evidencia sugiere años de preparación
La investigación indicó que el atacante podría haber conocido la vulnerabilidad durante varios años antes de ejecutar el robo. Las billeteras seleccionadas durante el incidente parecían incluir cuentas inactivas, lo que sugiere que el atacante dedicó un tiempo considerable a identificar dispositivos vulnerables y calcular las semillas de billetera correspondientes.
La corta duración del ataque también apuntaba a una preparación extensa. Los ingenieros evaluaron que el atacante probablemente generó semillas de billetera vulnerables con anticipación y desarrolló herramientas automatizadas para ejecutar los retiros rápidamente. La velocidad y la escala de la operación sugirieron que el atacante había precalculado las credenciales de billetera objetivo y automatizado el proceso de transferencia.
Investigación conjunta y divulgación coordinada
Block colaboró con Coinkite, el fabricante de las billeteras de hardware COLDCARD, para investigar el incidente y rastrear el movimiento de los fondos robados. Su análisis supuestamente conectó la actividad on-chain del atacante con un proveedor de servicios de blockchain.
La investigación conjunta respaldó un proceso de divulgación urgente antes de que se hiciera pública la información técnica detallada sobre la vulnerabilidad. La respuesta coordinada fue diseñada para reducir el riesgo de explotación adicional mientras se notificaba a los usuarios afectados.
Coinkite aconseja la migración inmediata de billeteras
Coinkite emitió un aviso para los usuarios de dispositivos COLDCARD Mk3 y modelos anteriores cuyas semillas de billetera podrían haber sido generadas bajo las versiones afectadas del firmware. La evaluación inicial de la empresa indicó que los dispositivos más nuevos —incluidos los modelos Mk4, Q y Mk5— no estaban expuestos a la misma debilidad de generación de números aleatorios.
URGENT COLDCARD SECURITY UPDATE
Read carefully before acting.
Mk3 seed generated on 4.0.1+ without ≥50 private, independent dice rolls: begin a careful migration now.
Mk4/Mk5 <5.6.0 or Q <1.5.0Q: update first, generate a new seed, then migrate.
— COLDCARD (@COLDCARDwallet) July 31, 2026
Se aconsejó a los usuarios potencialmente afectados por la vulnerabilidad que crearan semillas de billetera completamente nuevas utilizando hardware no afectado y transfirieran sus tenencias de criptomonedas a las billeteras recién generadas lo antes posible. La medida de seguridad recomendada era abandonar las semillas de recuperación potencialmente expuestas, generar nuevas semillas en dispositivos no afectados y migrar inmediatamente todos los fondos.
Implicaciones más amplias
El incidente ocurrió mientras Bitcoin se cotizaba por encima de los $64,000, aunque el robo pareció tener un impacto inmediato limitado en el mercado de criptomonedas en general.
El caso subrayó los riesgos de seguridad a largo plazo asociados con las fallas de firmware en las billeteras de hardware, que de otro modo se consideran uno de los métodos más seguros para almacenar claves privadas de criptomonedas. Los usuarios que instalaron la actualización de marzo de 2021 podrían haber creído que estaban fortaleciendo la seguridad de sus dispositivos, pero algunos en cambio generaron semillas de billetera a través de un proceso de generación de números aleatorios debilitado y predecible.
La brecha también demostró que las vulnerabilidades pueden permanecer inactivas durante años antes de ser explotadas, particularmente cuando los atacantes tienen suficiente tiempo para identificar billeteras afectadas, reconstruir credenciales sensibles y automatizar transacciones a gran escala. La identificación de un proveedor de servicios de blockchain conectado marcó un paso hacia una posible atribución, aunque el camino hacia la recuperación de los fondos permanecía incierto al momento de la divulgación.