Un fallo de firmware en las carteras Coldcard permitió a atacantes sustraer 70 millones de dólares en Bitcoin (BTC), lo que llevó a Changpeng Zhao a advertir que el almacenamiento en frío no es a prueba de fallos.
Claves del caso
- Investigadores rastrearon 1.082,65 BTC procedentes de 1.196 carteras en un barrido de solo 41 minutos el 30 de julio.
- CZ recomendó a los tenedores repartir sus fondos entre varias carteras.
- El fabricante publicó firmware corregido, pero los usuarios deben sustituir las semillas generadas con las versiones afectadas.
El drenaje de Bitcoin en Coldcard
Investigadores de Galaxy Research y Block siguieron la pista del robo desde 1.196 carteras durante un barrido que se ejecutó entre la 1:10 a. m. y la 1:51 a. m. UTC del 30 de julio. El total ascendió a 1.082,65 BTC, casi el doble de las primeras estimaciones.
Galaxy explicó que la actividad se concentró en seis bloques, con tres bloques intermedios sin transferencias relacionadas, lo que apunta a que los atacantes emitieron las transacciones en lotes. El atacante nunca necesitó acceder físicamente a los dispositivos. A 1 de agosto, los fondos robados seguían concentrados en cuatro direcciones.
La vulnerabilidad se introdujo en marzo de 2021, cuando un cambio de software desvió la generación de semillas del generador de números aleatorios de hardware previsto hacia un mecanismo de reserva mucho más predecible. Coinkite calculó que la seguridad efectiva se redujo a unos 40 bits en los dispositivos Mk3 y alrededor de 72 bits en los modelos posteriores afectados.
También te puede interesar: SpaceX se prepara para un shock de oferta tras el desbloqueo de 911,5 millones de acciones
La advertencia de CZ sobre las carteras
Changpeng Zhao, fundador y ex CEO de Binance, sostuvo que el incidente demuestra que un largo historial operativo no elimina el riesgo de fallos de software. «Incluso las hardware wallets pueden tener bugs», escribió. Recomendó a los usuarios repartir los fondos en varias carteras, aunque reconoció que esta estrategia introduce otros tipos de riesgo.
Esa diversificación no está exenta de problemas. Más carteras implican más copias de seguridad y más procesos de recuperación; diversificar puede reducir el riesgo de concentración, pero aumenta la probabilidad de errores operativos.
Coinkite ha publicado versiones corregidas de firmware para los dispositivos Mk3, Mk4, Mk5 y Q, pero la actualización no puede reforzar una semilla que ya nació débil. La compañía señaló que al menos 50 tiradas de dados privadas bastaban para blindar las semillas frente a este fallo concreto. El resto de usuarios afectados debería generar una nueva semilla, verificarla primero con una transacción de prueba y, solo entonces, migrar el resto de sus fondos.
Block incluyó asimismo el antiguo modelo Mk2 entre los potencialmente expuestos, aunque la alerta oficial de Coinkite no lo mencionaba. Los propietarios no pueden comprobar directamente si una semilla es vulnerable, y los investigadores advirtieron de que podrían producirse nuevos barridos mientras queden fondos en carteras comprometidas.
El bug se introdujo en la generación de semillas de Coldcard en marzo de 2021 y permaneció en las versiones afectadas hasta que se desplegaron parches de emergencia a finales de julio de 2026. Ese periodo de cinco años explica por qué el incidente impacta especialmente en carteras antiguas cuyos titulares podían interpretar años de inactividad como una señal de seguridad.
Próximo tema: OpenAI presenta a senadores el nuevo modelo Astra días antes de la llegada de un marco de revisión de 30 días






