Ledger y Trezor aseguraron a sus usuarios que sus fondos están a salvo tras conocerse que un fallo de firmware en los monederos rivales Coldcard permitió el robo de 70 millones de dólares en Bitcoin (BTC) en apenas 41 minutos.
Claves del caso:
- Ledger, Trezor, Bitkey, Jade y Tangem señalan que el fallo de firmware de Coldcard no afecta a sus dispositivos.
- Los atacantes drenaron 1.082,65 BTC de 1.196 direcciones el 30 de julio, casi el doble de la primera estimación.
- El sentimiento social sobre Bitcoin cayó a mínimos históricos y los ETF spot perdieron 265,4 millones de dólares el 31 de julio.
Ledger y Trezor se desmarcan de Coldcard
Ledger afirmó que no se ve afectado por el aviso relativo a Coldcard Mk3, destacando el uso de un generador de números aleatorios certificado integrado en su chip de elemento seguro.
Trezor explicó a sus clientes el viernes que el problema reside en el firmware personalizado de Coinkite, que Trezor no utiliza. Bitkey, Jade y Tangem también movilizaron rápidamente a sus equipos de comunicación para tranquilizar a sus usuarios en cuestión de horas.
Trezor, no obstante, introdujo una advertencia importante. Cualquier usuario que haya generado una semilla en una Coldcard afectada y posteriormente la haya restaurado en otro dispositivo sigue en riesgo, ya que la baja calidad de la aleatoriedad “viaja” con la propia semilla.
También te puede interesar: Infraestructura de IA: el desesperado giro de 1.000 millones de un prestamista de día de pago para dominar los centros de datos
El sentimiento sobre Bitcoin cae a mínimos históricos
Galaxy Research vinculó el vaciado de fondos a una ventana de 41 minutos a primera hora del 30 de julio, en la que se movieron 1.082,65 BTC desde 1.196 direcciones. La cifra prácticamente duplicó los 594 BTC comunicados inicialmente. Santiment posteriormente registró una ratio de comentarios alcistas/bajistas de 0,58, su lectura más débil para Bitcoin desde que tiene registros.
El dinero reflejó el cambio de humor.
Los ETF spot de Bitcoin en EE. UU. registraron salidas por 265,4 millones de dólares el 31 de julio, rompiendo así una racha de dos días de entradas netas. IBIT, el fondo de BlackRock, concentró 122,7 millones de dólares de esos reembolsos, seguido por FBTC de Fidelity, con 54,8 millones. El propio Bitcoin se ha mantenido en torno a los 63.000 dólares desde la caída cercana al 3 % registrada el viernes.
Ido Ben-Natan, consejero delegado de la firma de ciberseguridad Blockaid, sostuvo que la mayoría de las pérdidas cripto en 2026 proceden de claves comprometidas, más que de contratos inteligentes vulnerables. Joe Burnett, de Strive, escribió que el episodio podría cambiar de forma duradera la percepción de los inversores sobre la autocustodia.
Cronología del fallo de firmware de Coldcard
La vulnerabilidad pasó inadvertida durante cinco años. Los ingenieros de Block la rastrearon hasta un commit de código fechado el 1 de marzo de 2021, incorporado en el firmware 4.0.0, que redirigía silenciosamente la generación de semillas hacia un sustituto software.
La entropía efectiva de los dispositivos Mk3 cayó aproximadamente a 40 bits, frente a los 128 bits que debería ofrecer una semilla estándar.
Coinkite publicó su primer aviso público unos 30 horas después del inicio del vaciado, inicialmente centrado en las unidades Mk3 antes de ampliarlo a los modelos Mk4, Mk5 y Q.
Actualizar el firmware no basta para mitigar el riesgo, porque las semillas ya generadas con versiones vulnerables siguen siendo relativamente fáciles de adivinar.
Próxima lectura: Rumores sobre el iPhone plegable se concretan: 2.500 dólares, sin Face ID y sin teleobjetivo






