CZ advierte a los tenedores de Bitcoin tras el exploit de Coldcard de 70 millones de dólares: 'Nada es 100% seguro'
Puntos clave
- •Un error de compilación de firmware que data de marzo de 2021 provocó que los dispositivos Coldcard generaran semillas de claves privadas a partir de un respaldo de software predecible en lugar del generador de números aleatorios de hardware previsto.
- •Galaxy Research identificó 1.196 direcciones que fueron completamente drenadas de aproximadamente 1.082,65 BTC, valoradas en unos 70,2 millones de dólares, durante un período de 41 minutos el 30 de julio.
- •El Bitcoin robado se consolidó en un pequeño número de direcciones en cuestión de minutos y no se ha movido desde el ataque.
- •Coinkite ha emitido parches de emergencia y ha instado a los usuarios expuestos a migrar a semillas recién generadas, ya que las actualizaciones de firmware no pueden remediar las semillas ya creadas en dispositivos comprometidos.
- •Changpeng Zhao aconsejó a los tenedores de criptomonedas que distribuyan sus fondos en múltiples billeteras para reducir la exposición, enfatizando que ninguna billetera hardware es completamente inmune a las vulnerabilidades.

El fundador de Binance, Changpeng "CZ" Zhao, insta a los propietarios de criptomonedas a no depositar confianza ciega en las billeteras hardware después de que un exploit drenara decenas de millones de dólares en Bitcoin de dispositivos Coldcard.
Coldcard, fabricado por Coinkite, es una billetera hardware Bitcoin air-gapped ampliamente utilizada, popular entre los defensores de la autocustodia conscientes de la seguridad por su aislamiento físico de los dispositivos conectados a internet, un diseño que hace que el exploit sea especialmente significativo para los usuarios que asumían que sus claves se generaban en un entorno a prueba de manipulaciones.
En una publicación del sábado en X, Zhao advirtió que incluso las billeteras hardware pueden contener errores y que las billeteras antiguas con largos historiales operativos no son inmunes. "Nada es 100% seguro", escribió.
Recomendó que los tenedores consideren distribuir sus fondos en varias billeteras para reducir la exposición, al tiempo que reconoció que este enfoque conlleva sus propias contrapartidas y que ninguna configuración es completamente infalible. Zhao cerró con su conocido estribillo: "¡Stay SAFU!"
Sus comentarios siguieron al descubrimiento de una falla crítica en las billeteras hardware Coldcard. Como informó Decrypt, un error de compilación provocó que las semillas en las unidades afectadas se generaran a partir de un respaldo de software en lugar del generador de números aleatorios de hardware del dispositivo, lo que dejó las claves privadas mucho más fáciles de adivinar de lo previsto. El generador de números aleatorios es fundamental para la seguridad criptográfica: si la fuente de aleatoriedad es predecible, las claves privadas resultantes pueden ser calculadas en ingeniería inversa por cualquier persona que conozca el patrón.
El problema se remonta al firmware distribuido en marzo de 2021. Actualizar el firmware no soluciona una semilla ya creada en un dispositivo comprometido.
We mapped the flow of funds for the Coldcard vulnerability based on the pattern identified by engineers at Block and shared by @clay_garrett
1,196 addresses drained in full for 1,082.65 BTC (~$70.2M) between 01:10:20 and 01:51:26 UTC on Jul 30 — a 41-minute window, blocks… pic.twitter.com/q785paZvMQ
— Galaxy Research (@glxyresearch) July 31, 2026
El alcance del robo ha crecido considerablemente desde las estimaciones iniciales. Los primeros informes situaron las pérdidas en aproximadamente 594 BTC, o unos 38 millones de dólares, drenados de alrededor de 500 billeteras.
Según un informe de Galaxy Research, que mapeó los flujos de fondos basándose en un patrón de vulnerabilidad identificado por los ingenieros de Block de Jack Dorsey y compartido por @clay_garrett, el saldo actual se sitúa en 1.196 direcciones drenadas por aproximadamente 1.082,65 BTC, o aproximadamente 70,2 millones de dólares, en un período de 41 minutos el 30 de julio. Esa cifra casi duplica la estimación inicial.
Galaxy señaló que cada barrido pagó una tarifa codificada de forma fija idéntica y no dejó salida de cambio, una firma que la firma describió como consistente con una herramienta automatizada que gastaba claves que ya poseía, en lugar de propietarios legítimos moviendo sus propios fondos. Las víctimas abarcaron tanto tipos de direcciones SegWit nativas como antiguas, lo que apunta a un escaneo de claves de múltiples rutas.
El Bitcoin robado se consolidó en cuestión de minutos en un puñado de direcciones y, según Galaxy, no se ha movido desde entonces.
Coinkite ha enviado parches de emergencia y ha instado a los usuarios expuestos a migrar a semillas recién generadas. El incidente subraya un desafío más amplio para la industria de las billeteras hardware: incluso los dispositivos comercializados en base a la fortaleza de su seguridad física dependen de la integridad del firmware, y un solo error de compilación puede socavar años de confianza.