Bitcoin: la historia completa de la falla de Coldcard, del robo de 38 millones al saldo de 140 millones

By: journalducoin.com|2026/08/30 06:00:00

Un mes de sudores fríos para los poseedores de Coldcard. El 30 de julio, una falla de cinco años permitió robar 594 BTC en 25 minutos. Veintiséis días después, el contador muestra hasta 1,824 BTC robados, es decir, aproximadamente 140 millones de dólares al tipo de cambio actual. Entre ambos eventos, una historia de olas, parches defectuosos y estimaciones que aumentan antes de estabilizarse. Un repaso completo sobre la falla de Coldcard, desde la primera transferencia sospechosa hasta el saldo actual.
Puntos clave de este artículo:

  • Una falla de seguridad en las billeteras Coldcard permitió el espectacular robo de 1,824 BTC, aproximadamente 140 millones de dólares, en unas pocas semanas.

  • La vulnerabilidad, que tiene cinco años, puso de manifiesto fallas críticas en la generación de claves, amenazando la seguridad de los fondos de los usuarios.



Veinticinco minutos, quinientas direcciones vaciadas {#h-veinticinco-minutos-quinientas-direcciones-vaciadas}

Todo comienza el 30 de julio de 2026. En veinticinco minutos, aproximadamente 594.5 BTC (38 millones de dólares) salen de cerca de 500 direcciones hacia una misma dirección de consolidación. Al día siguiente a las 9:33 a.m., hora de Nueva York, Coinkite, el fabricante de la billetera de hardware Coldcard, publica un firmware corregido.

Pero corregir el código no repara nada para las claves ya generadas: solo una migración a una nueva seed (la frase secreta que protege los fondos) pone a salvo a los antiguos poseedores. JDC cubrió el asunto desde el día siguiente, citando a Charles Guillemet, el director técnico de Ledger, quien temía una segunda ola ahora que la falla se había hecho pública. Tenía razón.

En la blockchain, la preocupación se lee de inmediato. 39,600 BTC cambian de manos en pequeñas cantidades, un nivel no visto desde el colapso de FTX en noviembre de 2022. La comparación es impactante, excepto que la psicología del mercado no tiene nada que ver: donde FTX había desencadenado una pánico vendedor y un éxodo hacia la autogestión, la falla de Coldcard empuja, por el contrario, a algunos poseedores a replegarse hacia plataformas centralizadas. El precio de Bitcoin, por su parte, no se mueve.

Un saldo que no deja de aumentar {#h-un-saldo-que-no-deja-de-aumentar}

El 1 de agosto, JDC ya revisa la cifra al alza, 1,083 BTC, 70 millones de dólares, sobre 1,196 direcciones. Galaxy Research, la unidad de análisis on-chain de Galaxy Digital, precisa un detalle que cuenta, la mayor parte de estos fondos ya había sido robada unas treinta horas antes de la alerta pública de Coinkite. No es una nueva ola, por lo tanto, sino una recuperación contable. Contar los daños de un hackeo en vivo es un poco como evaluar los daños de una tormenta antes de que haya pasado.

El 2 de agosto, Coindesk informa de 4,500 direcciones afectadas y pérdidas cercanas a 89 millones de dólares. El 3 de agosto, una cuarta ola lleva el total más allá de los 1,800 BTC, más de 114 millones de dólares, mientras Coinkite suspende sus envíos. Bitcoin cotiza entonces a 62,700 dólares, con una ligera caída, sin un vínculo directo establecido con el asunto.

FechaEstimaciónPrecisión
30 de julio38 M$ (594,5 BTC)Constato inicial, vago 1
1 de agosto70 M$ (1 083 BTC)Reevaluacin, no una nueva ola
2 de agosto89 M$ (4 500 direcciones)Coindesk
3 de agosto114 M$ (1 800+ BTC)40 ola detectada
4-5 de agosto130 M$ (hasta 2 055 BTC)Estimacin alta, Galaxy Research/Elliptic
24 de agosto114,7 a 140 M$ (1 789 a 1 824 BTC)Estimacin afinada

Fuente: Galaxy Research, Coindesk, TRM Labs, compilacin JDC.

El error de Coldcard, explicado sin jerga

Resta entender lo que fallo. La vulnerabilidad data de marzo de 2021, escondida en una biblioteca de cdigo llamada libNgU. En ciertos firmwares, el generador de nmeros aleatorios de hardware de la billetera, el que se supone garantiza que una seed es imposible de adivinar, estaba en cortocircuito. En su lugar, un generador de software tomaba el relevo, inicializado con dos valores predecibles, el identificador del dispositivo y el cronmetro interno al inicio.

Como resultado, la entropa (el grado de imprevisibilidad de una clave, medido en bits) cae a aproximadamente 40 bits en los modelos Mk2 y Mk3, en lugar de los 128 bits esperados. Esto hace que la clave sea quebrantable por fuerza bruta en apenas unos quince das. Los atacantes solo tuvieron que generar las claves candidatas, calcular las direcciones correspondientes y esperar una coincidencia con una direccin de Bitcoin conocida en la cadena. No hubo necesidad de tocar el menor dispositivo.

A modo de comparacin, Ledger se basa en un generador de hardware que muestra 256 bits de entropa para sus seeds de 24 palabras. Un ruido fsico realmente impredecible, no una frmula reproducible.

Precio de --

--
--
--

Una IA a 2 dlares, y la leccin que Ledger ya haba aprendido

El 4 de agosto, un asociado del fondo cripto Dragonfly Capital intenta un experimento. Reproducir la vulnerabilidad con inteligencia artificial generalista, para ver. Costo total, aproximadamente 2 dlares de clculo. Claude encuentra el problema en 8 minutos, GLM 5.2 en unos veinte. El experimento tuvo lugar despus de la revelacin pblica del error, con el contexto ya conocido en mano. No prueba ni que la IA haya descubierto la vulnerabilidad original, ni que haya servido a los ladrones. Coinkite y Galaxy Research consideran, sin embargo, que la hiptesis es plausible. NVK, cofundador de Coldcard, llegar a decir que la revisin de cdigo asistida por IA detecta ahora errores latentes ms rpido que los expertos ms experimentados del sector.

Un da despus, JDC plantea la pregunta que incomoda: ¿y en el competidor? La respuesta se resume en una comparacin de entropa. En los Mk4, Mk5 y Q, un poco mejor dotados que los Mk3, alcanza un mximo de 72 bits. En Ledger, asciende a 256. La leccin no es que la autoguarda (guardar sus propias claves en lugar de confiar a un tercero) sea un mal clculo, sigue siendo vlida. Es la implementacin la que fall, no el principio. Hecho notable, los poseedores que activaron una passphrase BIP-39, una contrasea adicional a la seed, salieron indemnes de la historia.



Defensa, no pnico

El 6 de agosto, Galaxy Research estima que se han robado 1.816 BTC en 5.294 direcciones. Al mismo tiempo, algo sin precedentes: 119.000 BTC dormidos, es decir, 200 veces la cantidad del primer robo, cambian de manos en tres días, movidos por poseedores que dudan de la seguridad de su propio hardware. Solo alrededor del 10 % se dirige a plataformas de intercambio. El resto migra a nuevas billeteras. Una consolidación defensiva, no una huida masiva, y el precio de Bitcoin no muestra prácticamente ninguna señal de ello.

Esta inquietud va mucho más allá de los poseedores de Coldcard. Una billetera dormida desde diciembre de 2013, con 500 BTC, se despierta en plena tormenta sin un vínculo directo con la falla. Y la pánico post-Coldcard se adelantará, más tarde en el mes, como una de las explicaciones de otra ola de despertadores de billeteras dormidas desde hace doce a quince años, un tema recurrente en Bitcoin que la crisis de Coldcard ha vuelto a poner de moda.

El parche que no repara nada

El 21 de agosto, JDC documenta la paradoja. Coinkite publica un nuevo parche, esta vez respaldado por IA para rastrear otras anomalías en el código. Pero ningún parche de software puede hacer que una seed ya potencialmente adivinada sea secreta. El parche protege las claves futuras, no las ya generadas en un firmware vulnerable. Para esos usuarios, una sola opción: migrar todo a una seed nueva. Balance mostrado en esta fecha, 114 millones de dólares.

Otro giro, más discreto, pero igualmente revelador. Coinkite abandona su política de eliminación automática de datos de clientes, que hasta ahora solo conservaba el correo electrónico y el país de residencia. La razón invocada son las << obligaciones legales >> relacionadas con el hackeo, sin detalles sobre la naturaleza ni la duración de esta conservación. Para un fabricante que precisamente vendía la ausencia de registros como argumento de privacidad, el giro no pasa desapercibido. Especialmente porque los poseedores canadienses parecen ser los más afectados por el incidente.

¿Dónde está el botín, un mes después?

El 24 de agosto, Galaxy Research afina una última vez la nota. Según las cifras transmitidas por Cryptotimes, el conteo << de alta confianza >> se establece en 1.789,28 BTC en 8.865 direcciones, 114,7 millones de dólares al valor del momento de los robos, 138,8 millones al precio actual. Al integrar los casos menos ciertos, el total podría ascender a 1.824 BTC, aproximadamente 140 millones de dólares. Solo 221 informes de víctimas cubren el 44 % del total. El resto, Galaxy Research lo ha encontrado sola al investigar la cadena, sin que la más mínima víctima se haya manifestado.

Y luego está esta cifra, casi desfasada después de un mes de aumento vertiginoso. Según TRM Labs, el 87 % del botín, es decir, 1.561 BTC, aún duerme en las direcciones de los ladrones. Se ha detectado un solo depósito notable, 64,9 BTC hacia un mezclador de transacciones Wasabi, y 200 ETH enviados a Tornado Cash. Los patrones de transacción difieren de una ola a otra, lo que sugiere varios atacantes independientes en lugar de un grupo organizado. Un ranking nada envidiable, el tercer mayor hackeo cripto de 2026.

Un mes después de los veinticinco primeros minutos de pánico, la lección va mucho más allá del único fabricante. El sector del material de protección personal vende una promesa simple, la de un componente que hace exactamente lo que anuncia, y esta se ha roto durante cinco años sin que nadie se diera cuenta. La falla incluso ha tenido un efecto secundario inesperado, alimentando una ola de reactivaciones de wallets de Bitcoin que habían estado inactivas durante más de una década, con poseedores que prefirieron verificar sus viejas claves en lugar de dejar que la duda flotara. Bien mal adquirido nunca beneficia, dice el refrán. Un mes después del robo, más de 1,500 bitcoins robados aún duermen en direcciones desconocidas, sin que ningún ladrón haya encontrado visiblemente la manera de aprovecharse de ellos.



Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com