Un error de 2021 hizo adivinables las llaves de las carteras Coldcard, y actualizar el firmware no lo arregla
Nadie hackeó los aparatos ni engañó a nadie. Un fallo en cómo se generaban los números al azar dejó las semillas de los modelos antiguos en un espacio de 40 bits: recorrible con un ordenador de casa. Galaxy Research da 1.596 bitcoin robados por corroborados y estima hasta 2.055.

Desde el 30 de julio, alguien está vaciando carteras de bitcoin guardadas en monederos físicos Coldcard, los aparatos del fabricante canadiense Coinkite. No hubo robo de dispositivos, ni phishing, ni descuido del usuario.
Hubo un defecto de configuración introducido en marzo de 2021 que dejó las llaves adivinables desde fuera, y que ha tardado cinco años en estallar.
Por qué se vacía una cartera que nunca tocó internet
Si el aparato está desconectado, ¿cómo entran? No entran. Adivinan la llave.
Un monedero no guarda monedas: guarda una semilla, un número secreto enorme del que se derivan todas las direcciones de la cartera —esa cadena la explicamos sin jerga aquí—. Y tiene que nacer de azar real. Si el azar es falso, quien conozca la fórmula genera todas las semillas posibles y se queda con las que tengan saldo.
Eso es lo que pasó. En una migración de librerías criptográficas, la generación de semillas dejó de usar el generador de azar por hardware del chip y pasó a uno de software, determinista, sembrado con el número de serie del aparato y unos contadores de reloj. La causa es casi humillante de tan pequeña: producción desactiva ese generador poniendo una macro a cero, pero la librería comprobaba si la macro existía, no si estaba activada. Block, que descubrió el fallo, lo fecha el 1 de marzo de 2021, publicado en la versión 4.0.0 el 17 de marzo de 2021.
La aritmética que explica todo lo demás
Una semilla BIP-39 de 12 palabras debería tener 128 bits de entropía. Coinkite reconoce que en los Mk2 y Mk3 quedaron unos 40, y en los Mk4, Mk5 y Q unos 72. Suena a "un poco menos seguro". No lo es: cada bit que falta divide por dos el trabajo del atacante.
| Entropía | Combinaciones | Tiempo en recorrerlas enteras |
|---|---|---|
| 32 bits | 4.295 millones | ~1 hora |
| 40 bits (Mk2/Mk3) | 1,1 billones | ~13 días |
| 72 bits (según Coinkite) | 4,7 mil trillones | ~150 millones de años |
| 128 bits (lo previsto) | 3,4 × 10³⁸ | 780 billones de veces la edad del universo |
Cálculo nuestro. Supuesto declarado: una máquina que pruebe un millón de candidatos por segundo. Depende mucho del hardware; lo importante no son los días exactos, sino la forma de la curva.
40 bits es un número que un ordenador recorre. 128 bits es un número que no se recorre nunca. No hace falta un Estado ni una granja de minado. Y ojo con los 72: son la estimación del fabricante, que no es parte neutral. Block describe para esos modelos como mucho 2³² flujos distinguibles y una media de unos 2³¹ intentos, del orden de 32 bits.
Qué modelos, qué versiones
Aquí es donde más se ha equivocado la prensa, y equivocarse asusta a quien hizo lo que debía. Del aviso oficial de Coinkite:
| Modelo | Versiones vulnerables | Versión que lo corrige |
|---|---|---|
| Mk2 y Mk3 | 4.0.1 a 4.1.9 inclusive | 4.2.0 |
| Mk4 y Mk5 (estándar) | anteriores a 5.6.0 | 5.6.0 |
| Mk4 y Mk5 (rama Edge) | anteriores a 6.6.0X | 6.6.0X |
| Q (estándar) | anteriores a 1.5.0Q | 1.5.0Q |
| Q (rama Edge) | anteriores a 6.6.0QX | 6.6.0QX |
La 4.2.0 no es una versión afectada: es la que arregla el problema. Varios medios han publicado "4.0.1 o posterior", que incluye por error a las ya parcheadas. SATSCARD, OPENDIME y TAPSIGNER usan otra base de código y no están afectados.
La paradoja del parche
Actualizar el firmware no salva tu dinero. Solo asegura las semillas nuevas. Una semilla que nació débil nace débil para siempre, porque el secreto ya existe y ya es adivinable.
De ahí el gesto más elocuente de esta historia: Coinkite destruyó el inventario que le quedaba con firmware vulnerable en lugar de reprogramarlo, paró los envíos y avisó por correo a los clientes cuyos pedidos ya habían salido. Si reprogramar sirviera, no habrían roto mercancía.
Las cifras bailan, y hay que decir por qué
Entre el 31 de julio y el 4 de agosto se han publicado 38, 70, 89, 114, 116, 100 y 130 millones de dólares. No son correcciones sucesivas del mismo número: son mediciones distintas de un recuento forense que sigue abierto.
| Fecha | Botín | Valor | Direcciones | Quién lo mide |
|---|---|---|---|---|
| 31 jul | 594 BTC | ~38 M$ | — | CoinDesk |
| (misma oleada, recartografiada) | 1.082,65 BTC | 70,2 M$ | 1.196 | Galaxy Research |
| 2 ago | 1.367 BTC | ~89 M$ | 4.585 | Galaxy, vía PYMNTS |
| 3 ago | 1.816 BTC | 114-116 M$ | +5.200 | CoinDesk y Fortune |
| 4 ago | 1.596 BTC corroborados | +100 M$ | ~7.300 | Galaxy Research |
| 4 ago | hasta 2.055 BTC estimados | ~130 M$ | +7.700 | Galaxy Research |
Tres advertencias, porque sin ellas la tabla engaña. Los 594 BTC en 25 minutos y los 1.082,65 en 41 minutos son el mismo robo, visto en dos momentos del análisis forense; sumarlos infla la cifra, y hay medios haciéndolo.
El 1.596 del 4 de agosto no es menor que el 1.816 del 3. Galaxy partió el total en dos: lo corroborado por víctimas (1.596 BTC, alta confianza) y una estimación de confianza media-alta que llega a 2.055 si se confirma una cuarta oleada. El 114 contra el 116 millones tampoco es contradicción: es el mismo botín valorado a precios de dos momentos del mismo día, un recordatorio de por qué aquí las cotizaciones van con la fecha pegada.
Y todo lo mide una sola casa. Galaxy Research es la única fuente original; los demás la citan, así que va siempre atribuida. Galaxy identifica ya al menos 15 atacantes independientes sobre el mismo fallo: lo que empezó como dos barridos coordinados es hoy una carrera abierta.
Ya vimos esta película en 2023
Lo que falló en Coldcard no es exótico: es reincidente. En agosto de 2023 se destapó Milk Sad (CVE-2023-39910). Libbitcoin Explorer, versiones 3.0.0 a 3.6.0, generaba semillas con un Mersenne Twister sembrado con 32 bits de la hora del sistema: 2³² claves posibles —unos 4.300 millones— en vez de 2²⁵⁶. No fue teórico: saqueo coordinado el 12 de julio de 2023, centenares de víctimas y más de 900.000 dólares documentados. Misma causa, tres años antes y a cien veces menos dinero.
Qué hacer si tienes un Coldcard
- Si lo inicializaste después de marzo de 2021, asume que tus fondos están en riesgo hoy.
- Actualizar el firmware es el paso 1 de 3. Luego hay que generar una semilla nueva y mover los fondos a ella.
- Estás a salvo si generaste la semilla con 50 tiradas de dados o más, justas, independientes y que no anotaste ni enseñaste a nadie.
- Una frase de contraseña BIP-39 fuerte y única añade una barrera independiente. Pero Coinkite avisa de que una contraseña corta, común, con patrón, entrecomillada o reutilizada sí es adivinable, y recomienda migrar igual.
- La multifirma solo ayuda si las claves se generaron de forma independiente, idealmente en aparatos o fabricantes distintos. Si todas salieron del mismo proceso defectuoso, un atacante puede reconstruir las suficientes para firmar. El aviso oficial ni la menciona: no es una exención.
- No tires el aparato comprometido: Coinkite pide conservarlo por si se recuperan fondos.
- Desconfía de quien te ofrezca "recuperar" tu bitcoin. Tras cada robo grande llega una segunda oleada de estafadores, y las señales son siempre las mismas.
El dinero, de momento, sigue quieto
Según Galaxy, el 90% del bitcoin robado no se ha movido, y de las oleadas 1, 2 y 3 no se ha movido nada. En un robo así lo normal sería ver blanqueo inmediato. Que no lo haya explica por qué el rastreo sigue vivo: Galaxy dice cooperar con agencias federales de seguridad de Estados Unidos, exchanges y grupos de ciberinvestigación, compartiendo direcciones de atacantes y de víctimas. No es una promesa de recuperación, pero tampoco se puede dar el dinero por perdido. Como marco del año, TRM Labs contabiliza 207 incidentes en seis meses, el mayor número de un semestre.
El mercado apenas se inmutó: bitcoin se movió el 4 de agosto de 2026 entre los 63.500 y los 64.100 dólares, tras abrir en 63.463,72. Es la foto de un día y envejece en horas.
Todo esto interpela a la guía sobre dónde guardar las criptomonedas, que recomienda el monedero físico frente al exchange. El consejo sigue siendo correcto en riesgo agregado —los custodios centralizados siguen cerrando y llevándose el acceso por delante—, pero es la primera vez que falla en la raíz, sin que la víctima hiciera nada mal. La autocustodia traslada la confianza del banco al fabricante. No la elimina.
Nada de esto es asesoría financiera.
Lo que todavía no sabemos
- Si se ha vaciado alguna cartera Mk4, Mk5 o Q. Todo apunta a que las víctimas se concentran en Mk2 y Mk3, los de ~40 bits; 72 bits no es forzable hoy en la práctica. No hemos encontrado confirmación de víctimas en los modelos nuevos, y "vulnerable en teoría" no es "vaciado".
- Cuánta entropía tienen de verdad los Mk4, Mk5 y Q. Coinkite dice 72 bits; Block, del orden de 32. Tampoco coinciden en el arranque: Coinkite da la versión 4.0.1 y Block la 4.0.0.
- Cuántas direcciones hay. Ni dentro del informe de Galaxy cuadran: 7.300 confirmadas más 709 de la cuarta oleada suman 8.009, no los "más de 7.700" declarados como tope.
- Si la cuarta oleada se confirma. De ella depende que el total pase de 1.596 a 2.055 BTC. Empezó de madrugada el lunes, usó la función replace-by-fee y mandó los fondos a direcciones nunca usadas: más difícil de rastrear.
- Cuánto llevaban quietas las monedas robadas. The Crypto Times da una media de 3,18 años leyendo a Galaxy; The Block, sobre el mismo informe, no da ninguna cifra en años. Un solo medio y sin corroborar: lo dejamos aquí y no en el cuerpo.
Fuentes y verificación
- Coinkite — Coldcard Security Advisory (aviso oficial del fabricante)
- Coinkite — Entropy Technical Backgrounder
- Coinkite — Update, Sunday
- Block Engineering — Predictable RNG fallback and 32-bit reseed in Coldcard firmware
- The Block — At least 15 attackers exploited Coldcard vulnerability, losses may reach $130 million (4 de agosto de 2026)
- CoinDesk — Coldcard urges users to move bitcoin as active wallet exploit continues (4 de agosto de 2026)
- CoinDesk — Bitcoin cold-wallet losses may near $114 million as possible fourth sweep emerges (3 de agosto de 2026)
- CoinDesk — Major bitcoin wallet flaw drains 594 BTC in 25-minute sweep (31 de julio de 2026)
- Fortune — Bitcoin owners rocked by $116 million hack: What we know about the Coldcard exploit (3 de agosto de 2026)
- The Record (Recorded Future News) — Bitcoin hardware wallet maker destroys some inventory after more than $88 million stolen (3 de agosto de 2026)
- The Hacker News — Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes
- PYMNTS — Coldcard Wallet Attack Losses Approach $89 Million (2 de agosto de 2026)
- crypto.news — Galaxy estimates Coldcard exploit may have stolen up to 2,055 Bitcoin
- The Crypto Times — 15 Attackers Exploit Ongoing Coldcard Hack as Losses Approach $130M
- Milk Sad — Sitio oficial de la divulgación (CVE-2023-39910)
- NVD (NIST) — CVE-2023-39910, Libbitcoin Explorer weak entropy
- Fortune — Current price of Bitcoin for August 4, 2026