Bitcoin: la historia completa de la falla de Coldcard, del robo de 38 millones al saldo de 140 millones
Un mes de sudores fríos para los poseedores de Coldcard. El 30 de julio, una falla de cinco años permitió robar 594 BTC en 25 minutos. Veintiséis días después, el contador muestra hasta 1,824 BTC robados, es decir, aproximadamente 140 millones de dólares al tipo de cambio actual. Entre ambos eventos, una historia de olas, parches defectuosos y estimaciones que aumentan antes de estabilizarse. Un repaso completo sobre la falla de Coldcard, desde la primera transferencia sospechosa hasta el saldo actual.
Puntos clave de este artículo:
Una falla de seguridad en las billeteras Coldcard permitió el espectacular robo de 1,824 BTC, aproximadamente 140 millones de dólares, en unas pocas semanas.
La vulnerabilidad, que tiene cinco años, puso de manifiesto fallas críticas en la generación de claves, amenazando la seguridad de los fondos de los usuarios.
Veinticinco minutos, quinientas direcciones vaciadas {#h-veinticinco-minutos-quinientas-direcciones-vaciadas}
Todo comienza el 30 de julio de 2026. En veinticinco minutos, aproximadamente 594.5 BTC (38 millones de dólares) salen de cerca de 500 direcciones hacia una misma dirección de consolidación. Al día siguiente a las 9:33 a.m., hora de Nueva York, Coinkite, el fabricante de la billetera de hardware Coldcard, publica un firmware corregido.
Pero corregir el código no repara nada para las claves ya generadas: solo una migración a una nueva seed (la frase secreta que protege los fondos) pone a salvo a los antiguos poseedores. JDC cubrió el asunto desde el día siguiente, citando a Charles Guillemet, el director técnico de Ledger, quien temía una segunda ola ahora que la falla se había hecho pública. Tenía razón.
En la blockchain, la preocupación se lee de inmediato. 39,600 BTC cambian de manos en pequeñas cantidades, un nivel no visto desde el colapso de FTX en noviembre de 2022. La comparación es impactante, excepto que la psicología del mercado no tiene nada que ver: donde FTX había desencadenado una pánico vendedor y un éxodo hacia la autogestión, la falla de Coldcard empuja, por el contrario, a algunos poseedores a replegarse hacia plataformas centralizadas. El precio de Bitcoin, por su parte, no se mueve.
Un saldo que no deja de aumentar {#h-un-saldo-que-no-deja-de-aumentar}
El 1 de agosto, JDC ya revisa la cifra al alza, 1,083 BTC, 70 millones de dólares, sobre 1,196 direcciones. Galaxy Research, la unidad de análisis on-chain de Galaxy Digital, precisa un detalle que cuenta, la mayor parte de estos fondos ya había sido robada unas treinta horas antes de la alerta pública de Coinkite. No es una nueva ola, por lo tanto, sino una recuperación contable. Contar los daños de un hackeo en vivo es un poco como evaluar los daños de una tormenta antes de que haya pasado.
El 2 de agosto, Coindesk informa de 4,500 direcciones afectadas y pérdidas cercanas a 89 millones de dólares. El 3 de agosto, una cuarta ola lleva el total más allá de los 1,800 BTC, más de 114 millones de dólares, mientras Coinkite suspende sus envíos. Bitcoin cotiza entonces a 62,700 dólares, con una ligera caída, sin un vínculo directo establecido con el asunto.
| Fecha | Estimación | Precisión |
|---|---|---|
| 30 de julio | 38 M$ (594,5 BTC) | Constato inicial, vago 1 |
| 1 de agosto | 70 M$ (1 083 BTC) | Reevaluaci n, no una nueva ola |
| 2 de agosto | 89 M$ (4 500 direcciones) | Coindesk |
| 3 de agosto | 114 M$ (1 800+ BTC) | 40 ola detectada |
| 4-5 de agosto | 130 M$ (hasta 2 055 BTC) | Estimaci n alta, Galaxy Research/Elliptic |
| 24 de agosto | 114,7 a 140 M$ (1 789 a 1 824 BTC) | Estimaci n afinada |
Fuente: Galaxy Research, Coindesk, TRM Labs, compilaci n JDC.
El error de Coldcard, explicado sin jerga
Resta entender lo que fall o. La vulnerabilidad data de marzo de 2021, escondida en una biblioteca de c digo llamada libNgU. En ciertos firmwares, el generador de n meros aleatorios de hardware de la billetera, el que se supone garantiza que una seed es imposible de adivinar, estaba en cortocircuito. En su lugar, un generador de software tomaba el relevo, inicializado con dos valores predecibles, el identificador del dispositivo y el cron metro interno al inicio.
Como resultado, la entrop a (el grado de imprevisibilidad de una clave, medido en bits) cae a aproximadamente 40 bits en los modelos Mk2 y Mk3, en lugar de los 128 bits esperados. Esto hace que la clave sea quebrantable por fuerza bruta en apenas unos quince d as. Los atacantes solo tuvieron que generar las claves candidatas, calcular las direcciones correspondientes y esperar una coincidencia con una direcci n de Bitcoin conocida en la cadena. No hubo necesidad de tocar el menor dispositivo.
A modo de comparaci n, Ledger se basa en un generador de hardware que muestra 256 bits de entrop a para sus seeds de 24 palabras. Un ruido f sico realmente impredecible, no una f rmula reproducible.
Precio de --
Una IA a 2 d lares, y la lecci n que Ledger ya hab a aprendido
El 4 de agosto, un asociado del fondo cripto Dragonfly Capital intenta un experimento. Reproducir la vulnerabilidad con inteligencia artificial generalista, para ver. Costo total, aproximadamente 2 d lares de c lculo. Claude encuentra el problema en 8 minutos, GLM 5.2 en unos veinte. El experimento tuvo lugar despu s de la revelaci n p blica del error, con el contexto ya conocido en mano. No prueba ni que la IA haya descubierto la vulnerabilidad original, ni que haya servido a los ladrones. Coinkite y Galaxy Research consideran, sin embargo, que la hip tesis es plausible. NVK, cofundador de Coldcard, llegar a decir que la revisi n de c digo asistida por IA detecta ahora errores latentes m s r pido que los expertos m s experimentados del sector.
Un d a despu s, JDC plantea la pregunta que incomoda: ¿y en el competidor? La respuesta se resume en una comparaci n de entrop a. En los Mk4, Mk5 y Q, un poco mejor dotados que los Mk3, alcanza un m ximo de 72 bits. En Ledger, asciende a 256. La lecci n no es que la autoguarda (guardar sus propias claves en lugar de confiar a un tercero) sea un mal c lculo, sigue siendo v lida. Es la implementaci n la que fall , no el principio. Hecho notable, los poseedores que activaron una passphrase BIP-39, una contrase a adicional a la seed, salieron indemnes de la historia.
Defensa, no p nico
El 6 de agosto, Galaxy Research estima que se han robado 1.816 BTC en 5.294 direcciones. Al mismo tiempo, algo sin precedentes: 119.000 BTC dormidos, es decir, 200 veces la cantidad del primer robo, cambian de manos en tres días, movidos por poseedores que dudan de la seguridad de su propio hardware. Solo alrededor del 10 % se dirige a plataformas de intercambio. El resto migra a nuevas billeteras. Una consolidación defensiva, no una huida masiva, y el precio de Bitcoin no muestra prácticamente ninguna señal de ello.
Esta inquietud va mucho más allá de los poseedores de Coldcard. Una billetera dormida desde diciembre de 2013, con 500 BTC, se despierta en plena tormenta sin un vínculo directo con la falla. Y la pánico post-Coldcard se adelantará, más tarde en el mes, como una de las explicaciones de otra ola de despertadores de billeteras dormidas desde hace doce a quince años, un tema recurrente en Bitcoin que la crisis de Coldcard ha vuelto a poner de moda.
El parche que no repara nada
El 21 de agosto, JDC documenta la paradoja. Coinkite publica un nuevo parche, esta vez respaldado por IA para rastrear otras anomalías en el código. Pero ningún parche de software puede hacer que una seed ya potencialmente adivinada sea secreta. El parche protege las claves futuras, no las ya generadas en un firmware vulnerable. Para esos usuarios, una sola opción: migrar todo a una seed nueva. Balance mostrado en esta fecha, 114 millones de dólares.
Otro giro, más discreto, pero igualmente revelador. Coinkite abandona su política de eliminación automática de datos de clientes, que hasta ahora solo conservaba el correo electrónico y el país de residencia. La razón invocada son las << obligaciones legales >> relacionadas con el hackeo, sin detalles sobre la naturaleza ni la duración de esta conservación. Para un fabricante que precisamente vendía la ausencia de registros como argumento de privacidad, el giro no pasa desapercibido. Especialmente porque los poseedores canadienses parecen ser los más afectados por el incidente.
¿Dónde está el botín, un mes después?
El 24 de agosto, Galaxy Research afina una última vez la nota. Según las cifras transmitidas por Cryptotimes, el conteo << de alta confianza >> se establece en 1.789,28 BTC en 8.865 direcciones, 114,7 millones de dólares al valor del momento de los robos, 138,8 millones al precio actual. Al integrar los casos menos ciertos, el total podría ascender a 1.824 BTC, aproximadamente 140 millones de dólares. Solo 221 informes de víctimas cubren el 44 % del total. El resto, Galaxy Research lo ha encontrado sola al investigar la cadena, sin que la más mínima víctima se haya manifestado.
Y luego está esta cifra, casi desfasada después de un mes de aumento vertiginoso. Según TRM Labs, el 87 % del botín, es decir, 1.561 BTC, aún duerme en las direcciones de los ladrones. Se ha detectado un solo depósito notable, 64,9 BTC hacia un mezclador de transacciones Wasabi, y 200 ETH enviados a Tornado Cash. Los patrones de transacción difieren de una ola a otra, lo que sugiere varios atacantes independientes en lugar de un grupo organizado. Un ranking nada envidiable, el tercer mayor hackeo cripto de 2026.
Un mes después de los veinticinco primeros minutos de pánico, la lección va mucho más allá del único fabricante. El sector del material de protección personal vende una promesa simple, la de un componente que hace exactamente lo que anuncia, y esta se ha roto durante cinco años sin que nadie se diera cuenta. La falla incluso ha tenido un efecto secundario inesperado, alimentando una ola de reactivaciones de wallets de Bitcoin que habían estado inactivas durante más de una década, con poseedores que prefirieron verificar sus viejas claves en lugar de dejar que la duda flotara. Bien mal adquirido nunca beneficia, dice el refrán. Un mes después del robo, más de 1,500 bitcoins robados aún duermen en direcciones desconocidas, sin que ningún ladrón haya encontrado visiblemente la manera de aprovecharse de ellos.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Better Mortgage y Coinbase ofrecen préstamos para el pago inicial respaldados por Bitcoin de hasta 250000 dólares

Luke Dash Jr. impulsa el proyecto de minería de Bitcoin CONVOY tras renunciar a Ocean

Aumento de la demanda de ETF de Bitcoin y posible incremento de fondos institucionales fuera de EE. UU.

Genius Group planea recomprar BTC en el cuarto trimestre, con un objetivo de 827 millones de dólares en reservas de Bitcoin para el año fiscal 2031

IREN genera el 82% de sus ingresos a partir de la minería de Bitcoin en medio de la transición a la IA

Zcash se ha multiplicado por aproximadamente 19 veces en el último año, Grayscale afirma que sigue infravalorado

Bitcoin: 12 años después de su muerte, ¿por qué Hal Finney sigue fascinando?

Bitcoin Knots intenta bifurcar Bitcoin nuevamente tras la muerte de su última cadena en dos bloques

Metaplanet transfiere 237 millones de dólares en Bitcoin a Coinbase Prime

BlackRock compra Ethereum a gran escala. ¿Superará ETH a Bitcoin en el nuevo mercado alcista?

Genius Group impulsa la emisión de valores preferentes perpetuos por 12,5 millones de dólares

Criptoestafadores y grafos de billeteras: cómo el Banco Central rastrea cadenas sombrías

Sam Price advierte sobre la atención a los precios de Bitcoin y los contratos abiertos

Lanzamiento del Hedgeye Hedged Bitcoin ETF para reducir la volatilidad

Un tribunal obliga a un cliente de Bithumb a devolver $140,400 por bitcoins enviados por error

La Policía Militar encuentra una granja de minería ilegal de Bitcoin en São Paulo

Los Bitcoins Dormidos se Mueven en 2026, 553,59 BTC Transferidos

La SEC está revisando los caminos de presentación automática tras la inundación de propuestas de ETF exóticos y vinculados a eventos en el mercado

Killa: Es casi imposible que Bitcoin caiga a 50,000 dólares en octubre, 62,000 ya es el fondo

Brasil Implementa un Sistema de Alertas en Tiempo Real para Transacciones de Criptomonedas

Una encuesta muestra que la narrativa del "oro digital" tiene un efecto limitado en los estadounidenses, siendo la sensación de control más atractiva

¿Cómo puede Bitcoin resistir a las computadoras cuánticas? Comparación de las ventajas y desventajas de tres esquemas de firma basados en rejillas

Arthur Hayes predice que el Bitcoin alcanzará los 250,000 dólares

Reform UK elimina patrocinadores de criptomonedas en medio de una investigación

Contratos perpetuos de acciones de Ethena: Ethena busca nueva rentabilidad para USDe en contratos perpetuos de acciones

Sberbank lanza préstamos con garantía de Ethereum y Tether

Las plataformas de criptomonedas perdieron $3,63 mil millones debido a ciberataques

CryptoQuant Identifica un Nuevo Mercado Alcista para Bitcoin, Requiere Cierre por Encima de 83000 USD

BitGo adquiere el negocio de trading institucional de NYDIG por 42,5 millones de USD






