Falla de seguridad en Coldcard Wallet se vincula al robo de 70 millones de dólares en Bitcoin en más de 1.100 billeteras
Puntos clave
- •Un atacante robó aproximadamente 1.082 BTC valorados en casi 70 millones de dólares de más de 1.100 billeteras Coldcard durante un lapso de 41 minutos el 30 de julio.
- •Un fallo de software en las versiones de firmware afectadas provocó que el generador de números aleatorios por hardware de Coldcard fallara, reduciendo la entropía de la semilla de recuperación de 128 bits a aproximadamente 40 bits y haciendo factible la recuperación de claves por fuerza bruta.
- •La vulnerabilidad afecta a los dispositivos Coldcard Mk3 que ejecutan versiones de firmware de la 4.0.1 a la 5.0.3 lanzadas en marzo de 2021, y las advertencias se ampliaron posteriormente para cubrir ciertas versiones en los modelos Mk4, Mk5 y Coldcard Q.
- •Coinkite emitió su alerta de seguridad aproximadamente 30 horas después de que ocurriera el robo, aconsejando a los usuarios que generaron frases de recuperación con el firmware comprometido que migren sus fondos de inmediato.
- •Los usuarios que activaron una frase de paso BIP-39 adicional se consideran seguros porque proporciona una capa de protección separada más allá de la semilla de recuperación comprometida.

Una falla de seguridad en Coldcard Wallet se ha vinculado a uno de los mayores robos de billeteras de hardware de Bitcoin en la memoria reciente. Más de 1.082 Bitcoins, valorados en casi 70 millones de dólares, fueron robados de más de 1.100 billeteras antes de que el fabricante, Coinkite, revelara públicamente la vulnerabilidad. Las billeteras de hardware como Coldcard son ampliamente consideradas como el estándar de oro para la autocustodia de activos digitales porque almacenan las claves privadas sin conexión, aisladas de ataques basados en internet, lo que hace que una falla de esta magnitud sea particularmente significativa para el panorama de seguridad de las criptomonedas en general.
Según los hallazgos de la investigación, el atacante no comprometió los dispositivos directamente. En su lugar, un error en el software de la billetera Coldcard permitió la generación de claves privadas sin conexión, otorgando al atacante acceso a las billeteras afectadas.
La falla de Coldcard Wallet permitió la recuperación de claves
Galaxy Research informó que el atacante vació 1.196 billeteras de Bitcoin entre las 01:10 UTC y las 01:51 UTC del 30 de julio, robando aproximadamente 1.082,65 BTC en un lapso de 41 minutos.
El robo ocurrió aproximadamente 30 horas antes de que Coinkite emitiera su alerta de seguridad advirtiendo a los usuarios que sus billeteras Coldcard podrían estar comprometidas debido a vulnerabilidades en ciertas versiones de firmware. Los expertos creen que el atacante se dirigió a billeteras creadas con dispositivos Coldcard Mk3 que ejecutaban versiones de firmware de la 4.0.1 a la 5.0.3, las cuales fueron lanzadas en marzo de 2021.
El informe de Galaxy Research señaló que cada transacción se realizó con la misma tasa de comisión de 30 sat/vB y sin ninguna salida de cambio. Este patrón sugiere fuertemente que el atacante ya poseía las claves privadas y estaba automatizando los retiros en lugar de dirigirse a los usuarios de forma individual.
Origen de la vulnerabilidad y advertencia ampliada
Los investigadores de seguridad rastrearon la vulnerabilidad hasta una actualización de firmware lanzada en 2021. Las billeteras de hardware Coldcard están diseñadas para utilizar un generador de números aleatorios por hardware para crear frases de recuperación, lo que hace que las claves sean extremadamente difíciles de predecir.
Sin embargo, investigadores de Block demostraron que un fallo de software impidió que esta función de hardware operara correctamente. Como resultado, las billeteras recurrieron a un generador de números aleatorios basado en software que dependía de entradas predecibles, incluidas el número de serie del dispositivo y su reloj interno. Los fallos en los generadores de números aleatorios han sido históricamente una de las clases más dañinas de vulnerabilidades en el ámbito de las criptomonedas, con incidentes como el error de Android Secure Random de 2013, que dejó vulnerables al robo de claves a las billeteras de Bitcoin en los dispositivos afectados.
Esta falla redujo la entropía de las semillas de recuperación de 128 bits a aproximadamente 40 bits. Según los investigadores, esta reducción hizo factibles los ataques de fuerza bruta a gran escala con recursos informáticos modernos.
Coinkite amplió posteriormente su advertencia para cubrir ciertas versiones de firmware en los modelos Mk4, Mk5 y Coldcard Q, al tiempo que señaló que las revisiones de hardware más recientes mitigaban significativamente el riesgo.
— nvk (@nvk) July 31, 2026
Se insta a los usuarios a trasladar sus fondos de inmediato
Los Bitcoins robados fueron consolidados en un pequeño número de cuentas. Se informa que una de esas cuentas contiene más de 562 BTC, mientras que otras contienen aproximadamente 398, 89 y 32 BTC. Los fondos han permanecido estáticos desde su consolidación.
Coinkite aconseja a cualquier persona que haya generado una frase de recuperación con el firmware comprometido que migre de inmediato a una nueva billetera que ejecute el firmware más reciente. La empresa también enfatizó que los usuarios que habían activado una frase de paso BIP-39 adicional pueden considerarse seguros, ya que la frase de paso proporciona una capa de protección separada además de la semilla de recuperación por sí sola. Los investigadores señalaron además que otras billeteras vulnerables siguen en riesgo de una explotación similar.