NoticiasCriptoLos robos de Bitcoin por Coldcard se desaceleran con pérdidas confirmadas superiores a 112 millones de dólares —y que podrían exceder los 150 millones: Galaxy Research

Los robos de Bitcoin por Coldcard se desaceleran con pérdidas confirmadas superiores a 112 millones de dólares —y que podrían exceder los 150 millones: Galaxy Research

Autor: Decrypt·

Puntos clave

  • Galaxy Research afirmó que ha confirmado robos de más de 1,778 BTC por el exploit de Coldcard, con un valor de unos 112 millones de dólares.
  • La firma indicó que no se han registrado olas ni huellas de ataque confirmadas después del 6 de agosto.
  • Alrededor de 1,531 BTC permanecen sin mover en direcciones controladas por los atacantes, mientras que unos 246 BTC se movieron después del robo.
  • Galaxy rastreó el exploit hasta un cambio de firmware de Coldcard de 2021 que debilitó la seguridad de la generación de semillas de 128 bits a apenas 40 bits.
  • Galaxy recomendó a los usuarios que aún conservan fondos en billeteras Coldcard de firma única que los transfieran a direcciones nuevas.
Los robos de Bitcoin por Coldcard se desaceleran con pérdidas confirmadas superiores a 112 millones de dólares —y que podrían exceder los 150 millones: Galaxy Research

Las pérdidas por el robo de Bitcoin en el masivo exploit de la billetera Coldcard han comenzado a desacelerarse, pero la cantidad total de BTC sustraído sigue aumentando, y lo peor puede que aún no haya terminado.

Ese es el último informe de Galaxy Research, la firma de investigación cripto que ha seguido el exploit desde el principio. La compañía afirmó el jueves que el exploit de recreación de semillas de Coldcard ha drenado hasta ahora más de 1,778 BTC —unos 112 millones de dólares— y que la cifra final probablemente será mayor.

Galaxy dijo tener “muy alta confianza” en el recuento, que incluye los robos confirmados y atribuidos a sus propietarios desde que el ataque comenzó el 30 de julio, según su hilo continuo en X.

“Los atacantes han estado ejecutando este ataque desde al menos la madrugada del 30 de julio de 2026, recreando de forma sistemática las semillas generadas por Coldcard y vaciando los fondos en la cadena”, escribió Galaxy Research.

Entre las olas y huellas confirmadas por Galaxy, ninguna muestra actividad después del 6 de agosto. Eso no significa que el método haya dejado de funcionar: significa que ya no quedan objetivos fáciles.

The bulk of funds have remained largely unmoved since stolen from victims. Of the at least 1,778 BTC that has been stolen, 1,531 BTC remains in attacker-controlled addresses unmoved. ~246 BTC has been moved by attackers after the theft, with 65% flowing into Coinjoin transactions… pic.twitter.com/OHjJkr1x6D

— Galaxy Research (@glxyresearch) August 14, 2026

Lo que muestran las cadenas

Coldcard, fabricada por Coinkite, una empresa con sede en Toronto, es una billetera de hardware exclusiva de Bitcoin, popular desde hace tiempo entre los usuarios de autocustodia: un dispositivo comercializado bajo la premisa de que las claves privadas se generan y almacenan de manera segura sin conexión. Una actualización de firmware de 2021 redirigió silenciosamente la generación de semillas de Coldcard desde su chip de hardware de números aleatorios hacia un sustituto de software, reduciendo la fortaleza de la clave de 128 bits a apenas 40. Esto importa porque la semilla es el secreto maestro de una billetera —la frase de recuperación de la cual se derivan todas las claves privadas y direcciones— y 128 bits de entropía es el nivel de seguridad básico que los ingenieros consideran imposible de descifrar por fuerza bruta; 40 bits no lo es. Los atacantes podían reconstruir las semillas a partir del número de serie de un dispositivo y del estado de su reloj, para luego vaciar las monedas sin recurrir a técnicas de phishing o malware, e incluso sin acceso físico a los dispositivos reales.

El desglose de Galaxy sitúa la mayor ola probada —la Ola 1— en 1,082.65 BTC extraídos de 1,195 direcciones en los primeros minutos. Eso equivalía a unos 70.5 millones de dólares en Bitcoin robados en ese momento.

La Huella E, el mayor grupo individual confirmado por un propietario, se llevó 209.94 BTC (unos 13.3 millones de dólares) en 2,148 direcciones, mientras que la Ola 3 tomó 208.24 BTC (cerca de 13 millones de dólares) de 1,912 direcciones.

Entre tres olas probadas y 41 huellas menores, la firma contabiliza más de 5,200 direcciones vaciadas. Al bloque 962,304 (datos del 13 de agosto), 1,499.27 BTC —casi 93.9 millones de dólares— permanecían sin gastar en manos de los atacantes.

Among the confirmed, high-confidence waves and footprints of attacker activity, none occurred after August 6. Additional victims continue to report to Galaxy Research (we've spoken to 190+ directly), helping us directly attribute losses and confirm additional footprints, but none… pic.twitter.com/8jEdFdJEog

— Galaxy Research (@glxyresearch) August 14, 2026

De la pequeña porción que Galaxy puede rastrear hasta un destino final —174.97 BTC—, la mayor parte entró en rondas de privacidad tipo coinjoin, transacciones que agrupan monedas de muchos participantes para ocultar a quién pertenecen los fondos, y cantidades menores llegaron a KuCoin y Jump Crypto. Galaxy ha hablado directamente con más de 190 víctimas para atribuir las pérdidas.

“La disminución de las olas de ataque probablemente se debe a que los usuarios vulnerables ya migraron o a que la mayoría de los fondos ya fueron drenados”, escribió la firma.

Galaxy repitió su consejo a los titulares: “Si todavía mantiene fondos en una billetera Coldcard de firma única, se recomienda trasladarlos a direcciones nuevas”. La advertencia apunta en particular a las configuraciones de firma única porque las billeteras multifirma requieren varias claves independientes para autorizar un gasto, de modo que una sola semilla comprometida no expone los fondos por sí misma.

El episodio ya ha impulsado alrededor de 15 mil millones de dólares en Bitcoin hacia una custodia más segura y ha generado una advertencia del fabricante rival de billeteras de hardware, Ledger, en el sentido de que la seguridad de las billeteras debe adaptarse al descubrimiento asistido por inteligencia artificial. Otras empresas del sector de hardware también han alertado sobre un repunte del phishing que aprovecha el pánico.

Galaxy aún maneja una posible cuarta ola —638.5 BTC que no ha confirmado— que elevaría el total a 2,417 BTC, más de 151.3 millones de dólares a los precios actuales. Si esa ola se suma al recuento confirmado y si los 1,531 BTC que permanecen en direcciones controladas por los atacantes siguen sin moverse son los cabos sueltos por vigilar; y dado que el libro mayor de Bitcoin es público, incluso los fondos robados que no se han movido siguen siendo visibles para cualquiera que rastree las direcciones.