Una billetera de hardware creada para mantener Bitcoin fuera de línea y fuera del alcance de los hackers se ha convertido, en cambio, en el centro de uno de los robos de criptomonedas más costosos de 2026. La brecha de la billetera Coldcard, vinculada a una falla de firmware introducida silenciosamente en marzo de 2021, ha drenado más de 130 millones de dólares en Bitcoin de miles de dispositivos supuestamente seguros, según los investigadores de blockchain que siguen las consecuencias.
Summary
Puntos clave
- Un defecto de firmware de marzo de 2021 debilitó la aleatoriedad de las frases semilla en las billeteras de hardware Coldcard, reduciendo la fortaleza de las claves criptográficas de 128 bits a solo 40 bits.
- Al menos 7.300 billeteras han sido vaciadas en al menos tres oleadas de ataque documentadas, con pérdidas totales que ahora superan los 130 millones de dólares en Bitcoin.
- La firma de análisis de blockchain TRM Labs ha rastreado la actividad hasta al menos 15 actores de amenaza distintos, algunos probablemente imitadores oportunistas.
- Los fondos robados han sido canalizados a través de herramientas de privacidad como Wasabi y Tornado Cash, según CertiK.
- Coinkite, el fabricante de Coldcard, ha instado a los usuarios afectados a actualizar el firmware y migrar a una frase semilla completamente nueva, aunque los expertos dicen que es más seguro reemplazar también el hardware.
Vulnerabilidad de firmware en la raíz de la brecha de la billetera Coldcard
El problema se remonta a una única línea de código. Una versión de firmware lanzada en marzo de 2021 desvió la generación de la frase semilla hacia un aleatorizador de software predecible en lugar del chip de aleatoriedad de hardware dedicado del dispositivo, según los investigadores de seguridad de Block que examinaron la falla. Ese único defecto dejó un conjunto limitado y predecible de posibles claves, algo que los atacantes con suficiente poder de cómputo podían reproducir completamente fuera de línea, sin tocar jamás el dispositivo de la víctima.
El efecto práctico fue devastador. Lo que debería haber sido una clave criptográfica segura de 128 bits se redujo efectivamente a solo 40 bits de entropía real, según las evaluaciones de seguridad citadas en la cobertura del incidente. Esa brecha hizo que el ataque de fuerza bruta contra las billeteras afectadas fuera factible para cualquiera que entendiera la falla. Los hackers no estaban irrumpiendo en una bóveda: estaban aprendiendo a cortar una llave coincidente desde cero.
Coinkite, la empresa detrás de Coldcard, publicó un aviso reconociendo la debilidad en la generación de semillas, actualizado en los días siguientes, instando a los propietarios de dispositivos afectados a actualizar su firmware y migrar los fondos a una frase semilla recién generada.
Robo masivo a través de múltiples oleadas de ataque
La brecha de la billetera Coldcard no ocurrió de una sola vez: se desarrolló en oleadas crecientes que se volvieron más sofisticadas con el tiempo. El equipo de investigación de Galaxy Digital confirmó que al menos tres campañas de ataque separadas habían drenado criptomonedas de 7.300 billeteras comprometidas, con indicios que apuntan a una posible cuarta oleada aún en curso.
La magnitud de cada oleada cuenta su propia historia. La oleada inicial, observada alrededor del 30 de julio, barrió aproximadamente 1.083 Bitcoin de 1.196 direcciones en solo 41 minutos, casi una moneda completa por víctima. Para la tercera oleada, los atacantes estaban vaciando billeteras que contenían solo unos pocos miles de dólares cada una, drenando alrededor de 208 Bitcoin de 1.912 direcciones y distribuyendo los fondos entre direcciones de destino separadas en lugar de un puñado de billeteras recolectoras compartidas, lo que hacía que el dinero fuera más difícil de rastrear.
Un compromiso inicial confirmado el 31 de julio que involucró 594 Bitcoin, por un valor aproximado de 38 millones de dólares en ese momento, ayudó a desencadenar la alarma generalizada. Galaxy Research verificó posteriormente que las pérdidas acumuladas habían superado los 1.596 Bitcoin, más de 100 millones de dólares en valor, antes de que estimaciones independientes de Galaxy Digital y la firma de monitoreo cripto Elliptic empujaran el total por encima de los 130 millones de dólares, una cifra que el cofundador de Elliptic, Tom Robinson, calificó como aproximadamente correcta.
Al menos 15 actores de amenaza, con una posible cuarta oleada en el horizonte
¿Por qué importa el número de atacantes en este caso? Porque determina qué tan rápido —o si— termina la explotación. El análisis de TRM Labs encontró variaciones en la metodología de ataque a lo largo de las diferentes oleadas, lo que apunta a la participación de al menos 15 actores de amenaza independientes en lugar de un solo grupo coordinado. La mayor parte de la criptomoneda robada sigue consolidada en un número limitado de direcciones controladas por los atacantes, señaló TRM Labs, incluso cuando las tácticas cambian de una oleada a otra.
Los analistas de CertiK creen que algunas de las transacciones más pequeñas y recientes ni siquiera provienen de los atacantes originales. «Creemos que podría tratarse de un explotador más pequeño. Probablemente haya algunos imitadores después del exploit inicial», dijo un representante de CertiK. Haseeb Qureshi, socio director de Dragonfly, añadió un detalle llamativo: ciertos modelos de IA identificaron la debilidad subyacente en menos de 20 minutos, y estimó que aproximadamente dos dólares en pruebas de seguridad asistidas por IA podrían haber señalado —y posiblemente evitado— toda la brecha antes de que ocurriera.
La brecha de la billetera Coldcard se ubica ahora como el tercer robo de criptomonedas más grande registrado en 2026, un año que ya ha visto más de 200 ataques separados dirigidos a empresas cripto y una pérdida combinada superior a los 950 millones de dólares, según TRM Labs.
Fondos robados canalizados hacia protocolos de privacidad
Una vez que las monedas se movieron, la siguiente pregunta fue adónde fueron. El rastreo de CertiK de los activos comprometidos encontró que un protocolo de mejora de privacidad de Bitcoin llamado Wasabi recibió aproximadamente 64 Bitcoin, que valían 4,17 millones de dólares en ese momento, mientras que aproximadamente 200 Ether por un valor de unos 380.000 dólares fueron canalizados a través de Tornado Cash, el servicio de mezcla de Ethereum asociado desde hace tiempo con el lavado de cripto robado.
Estas herramientas de privacidad no borran una transacción de la blockchain, pero sí hacen que sea considerablemente más difícil para los investigadores seguir el rastro del dinero hasta un punto final de conversión a efectivo. El uso de servicios de mezcla tanto basados en Bitcoin como en Ethereum sugiere que los atacantes estaban diversificando sus métodos de lavado a través de múltiples cadenas en lugar de depender de una única ruta de ofuscación.
Respuesta de la red Bitcoin y qué deben hacer los usuarios afectados
La brecha no solo movió dinero: movió toda la red. El proveedor de inteligencia de blockchain Glassnode registró un aumento en las direcciones activas de Bitcoin, que alcanzaron aproximadamente 980.000 transacciones diarias en los días posteriores al exploit, el nivel más alto de actividad en cadena desde diciembre de 2024.
Glassnode fue cuidadoso al enmarcar correctamente ese pico: no se trataba de un comercio alcista. «Una respuesta de seguridad operativa, no un cambio en la convicción del mercado», fue cómo la firma de análisis caracterizó el salto. Tenencias de Bitcoin previamente inactivas —valoradas en casi 200 veces el tamaño del robo original— se activaron de repente, una señal clara de que los tenedores en toda la red se apresuraban a mover fondos a un almacenamiento más seguro en lugar de reaccionar al impulso del precio.
Qué deben hacer ahora los propietarios de Coldcard
Los profesionales de seguridad son directos sobre los límites de un simple parche de firmware. Los expertos en ciberseguridad advierten que simplemente actualizar el firmware proporciona una protección insuficiente para cualquiera que ya haya inicializado una billetera en un dispositivo afectado. Su consejo: generar una billetera completamente nueva en hardware seguro y transferir todos los activos de inmediato, en lugar de confiar en que una actualización solucione retroactivamente una frase semilla que ya podría estar comprometida.
Esa advertencia cobra peso a la luz de relatos como el de Jonathan Goodman. Dijo que perdió 1,6 millones de dólares de su billetera Coldcard a pesar de seguir todas las precauciones recomendadas. «Quizás la parte más difícil de esto es que hice todo bien», escribió Goodman, describiendo cómo nunca compartió su frase semilla, nunca conectó sus dispositivos a internet y almacenó todo en múltiples cajas fuertes y cajas de seguridad. «Nada de eso importó», dijo, «todo porque el hardware que creó la frase semilla originalmente tenía una línea en su código de 2021 que tenía una vulnerabilidad».
Esa es la incómoda lección de la brecha de la billetera Coldcard: incluso unas prácticas de seguridad personal impecables no pueden compensar un defecto enterrado dentro del propio hardware, años antes de que alguien lo note.
Preguntas frecuentes
¿Qué causó la brecha de la billetera de hardware Coldcard?
Una vulnerabilidad de firmware introducida en marzo de 2021 redujo la aleatoriedad en la generación de frases semilla, debilitando la fortaleza de las claves criptográficas de 128 a 40 bits y permitiendo ataques de fuerza bruta contra las billeteras afectadas.
¿Cuántas billeteras Coldcard se vieron comprometidas en la brecha?
Al menos 7.300 billeteras se han visto comprometidas en al menos tres oleadas de ataque documentadas, con indicios que apuntan a una posible cuarta oleada aún en curso.
¿Cuál fue el valor total de Bitcoin robado en la brecha de Coldcard?
El robo total supera los 130 millones de dólares en Bitcoin, lo que convierte a este incidente en el tercer robo de criptomonedas más grande registrado en 2026.
¿Qué deben hacer los usuarios de Coldcard si su billetera se vio afectada?
Los expertos en seguridad aconsejan reemplazar por completo el dispositivo comprometido con nuevo hardware y generar una frase semilla completamente nueva, para luego transferir todos los activos, ya que una actualización de firmware por sí sola no garantiza protección para las billeteras inicializadas antes de la corrección.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué causó la brecha de la billetera de hardware Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Una vulnerabilidad de firmware introducida en marzo de 2021 redujo la aleatoriedad en la generación de frases semilla, debilitando la fortaleza de las claves criptográficas de 128 a 40 bits y permitiendo ataques de fuerza bruta contra las billeteras afectadas.»}},{«@type»:»Question»,»name»:»¿Cuántas billeteras Coldcard se vieron comprometidas en la brecha?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Al menos 7.300 billeteras se han visto comprometidas en al menos tres oleadas de ataque documentadas, con indicios que apuntan a una posible cuarta oleada aún en curso.»}},{«@type»:»Question»,»name»:»¿Cuál fue el valor total de Bitcoin robado en la brecha de Coldcard?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»El robo total supera los 130 millones de dólares en Bitcoin, lo que convierte a este incidente en el tercer robo de criptomonedas más grande registrado en 2026.»}},{«@type»:»Question»,»name»:»¿Qué deben hacer los usuarios de Coldcard si su billetera se vio afectada?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los expertos en seguridad aconsejan reemplazar por completo el dispositivo comprometido con nuevo hardware y generar una frase semilla completamente nueva, para luego transferir todos los activos, ya que una actualización de firmware por sí sola no garantiza protección para las billeteras inicializadas antes de la corrección.»}}]}
Artículo producido con la asistencia de inteligencia artificial y revisado por el equipo editorial.

