Coldcard: 116 millones por una llave que nació débil
🛡️ En 30 segundos: Un fallo de firmware de 2021 en las carteras hardware Coldcard debilitó silenciosamente la aleatoriedad con la que se generaban algunas frases semilla. En julio de 2026, alguien lo encontró y empezó a vaciar carteras sin tocar ningún dispositivo: 1.816 BTC, unos 116 millones de dólares, en cuatro oleadas. Actualizar el firmware no arregla las semillas ya generadas — hay que migrarlas. Te cuento cómo pasó y qué hacer.
Por El Centinela ·
🛡️ En 30 segundos: Un fallo de firmware de 2021 en las carteras hardware Coldcard debilitó silenciosamente la aleatoriedad con la que se generaban algunas frases semilla. En julio de 2026, alguien lo encontró y empezó a vaciar carteras sin tocar ningún dispositivo: 1.816 BTC, unos 116 millones de dólares, en cuatro oleadas. Actualizar el firmware no arregla las semillas ya generadas — hay que migrarlas. Te cuento cómo pasó y qué hacer.
🛡️ EL DATO QUE NADIE TE PONE DELANTE.
El 30 de julio de 2026, alguien empezó a vaciar sistemáticamente carteras Coldcard —una de las carteras hardware de bitcoin más reputadas del mercado— sin tocar un solo dispositivo físico. El motivo: un fallo en una versión de firmware publicada en marzo de 2021 hacía que, en algunos equipos, la generación de la frase semilla usara un generador de números pseudoaleatorios débil en vez del componente de hardware dedicado a la aleatoriedad. El resultado, según TRM Labs: 1.816 BTC, unos 116 millones de dólares, drenados de más de 5.200 direcciones en cuatro oleadas distintas — con estimaciones de otros rastreadores, a fecha de principios de septiembre, que sitúan el total incluso por encima de los 130 millones. Vamos a abrir el caso.
🛡️ Qué es exactamente lo que falló (y por qué asusta más que un hackeo normal)
Una cartera hardware existe para una sola cosa: generar y guardar tu frase semilla de la forma más segura posible, usando un componente físico dedicado a producir números realmente aleatorios. El diseño de Coldcard apuntaba a 128 bits de aleatoriedad — un número tan grande que probarlo entero es inviable. El fallo de firmware redujo esa aleatoriedad efectiva hasta tan solo 40 bits en los dispositivos más antiguos, un rango que sí se puede recorrer con potencia de cálculo moderna. Lo más inquietante: para explotarlo no hace falta robar ni tocar el dispositivo. Basta con generar candidatos de semillas débiles por tu cuenta y comprobar, contra la cadena pública, cuáles tienen fondos. Es el mismo tipo de fallo, a mayor escala y con nombre propio, que ya os conté en el caso de las carteras de software con semillas débiles hace unas semanas.
🛡️ Cómo se desarrolló el golpe
La primera oleada, el 30 de julio, drenó unos 594 BTC (unos 38 millones de dólares) de cerca de 500 carteras en apenas 25 minutos, consolidados en una sola dirección. Tres oleadas más siguieron en los cuatro días siguientes, hasta llegar a la cifra acumulada de 1.816 BTC. Según TRM Labs, los patrones de las transacciones difieren entre oleadas, lo que sugiere que hay más de un atacante explotando el mismo fallo por separado — y el blanqueo de lo robado ha sido, hasta ahora, mínimo: apenas un depósito de 64,9 BTC en Wasabi y 200 ETH movidos a Tornado Cash, sin el patrón de lavado agresivo típico de grupos organizados como Lazarus. Eso, precisamente, es lo que ha llevado a TRM Labs a no atribuir el ataque a un actor concreto por ahora: el comportamiento se parece más al de varios oportunistas explorando el mismo agujero por su cuenta que a una campaña estatal coordinada. Coinkite, el fabricante de Coldcard, confirmó el fallo el mismo día y pidió disculpas públicamente.
🛡️ El detalle que más importa: actualizar el firmware no arregla lo ya generado
Aquí está la parte que todo el mundo tiene que entender bien: parchear el firmware evita que se generen nuevas semillas débiles, pero no arregla las que ya existen. Si tu semilla se generó en un dispositivo con el firmware afectado en algún momento entre marzo de 2021 y el parche, esa semilla debe tratarse como comprometida, aunque hoy tengas el firmware actualizado. La única solución real es generar una semilla completamente nueva y mover los fondos — no basta con actualizar el software y seguir usando la misma cartera.
🛡️ ¿Y esto qué significa para ti?
- Si tienes una Coldcard generada hace años, revisa el aviso oficial de Coinkite para saber si tu rango de firmware está afectado. No asumas que estás a salvo solo porque "nunca tuviste problemas".
- Una cartera hardware no es magia infalible. Es tan segura como el proceso que generó tu semilla — el propio dispositivo, sí, pero también el firmware que corría en el momento exacto de la creación. Elegir bien tu cartera es el primer paso, no el único.
- Si migras, migra entero y verifica la nueva dirección con una transacción pequeña de prueba antes de mover el resto — el mismo consejo de siempre, aquí más importante que nunca.
🛡️ El parte del Centinela
Que el eslabón que falle sea precisamente el que se supone más fuerte —una cartera hardware, offline, "a prueba de todo"— es la lección incómoda de este caso: la seguridad no depende de un solo componente bien diseñado, depende de que toda la cadena, incluido el software que corría el día que naciste tu semilla, esté limpia. Según la fuente, no según la reputación de la marca. Estoy de guardia. 🛡️
Dime una cosa: ¿sabes en qué fecha exacta generaste la semilla de tu cartera hardware actual? Si no lo sabes, esa es tu tarea de esta semana.
🛡️ Noticia de autor del Centinela. Datos de TRM Labs (5 de agosto de 2026) y cobertura de crypto.news (4 de septiembre de 2026), con estimaciones de Galaxy Research. Las cifras totales siguen siendo preliminares mientras continúa el rastreo. No es consejo financiero.