Una falla de 5 años en las billeteras Coldcard permitió robar $116 millones en bitcoin

Una falla de fábrica de cinco años en las billeteras de hardware Coldcard, de la empresa Coinkite, permitió a atacantes generar por fuerza bruta las semillas (seed phrases) de miles de usuarios y vaciar sus fondos: cerca de 1,816 BTC, unos 116 millones de dólares, robados de más de 5,200 direcciones desde el 30 de julio de 2026.

3 puntos importantes

  • El problema no fue un hackeo remoto ni un contrato inteligente: fue un error de configuración en el firmware 4.0.1 de Coldcard, publicado en marzo de 2021, que debilitó la generación aleatoria de las semillas de las billeteras.
  • Coinkite lanzó una actualización de firmware el 20 de agosto de 2026, pero advierte que cualquier semilla generada entre 2021 y julio de 2026 en un dispositivo afectado debe considerarse comprometida y debe migrarse a una semilla nueva.
  • El ataque no requirió acceso físico a ningún dispositivo: bastaba con generar semillas candidatas, calcular sus direcciones y compararlas contra la blockchain pública de Bitcoin.

Qué pasó exactamente

Según la firma de análisis blockchain TRM Labs, el ataque comenzó el 30 de julio de 2026 y se desarrolló en al menos cuatro oleadas. La firma de investigación Galaxy Research calculó el total robado en aproximadamente 1,816 BTC —cerca de 116 millones de dólares al tipo de cambio del momento— extraídos de más de 5,200 direcciones distintas. Es, según varias firmas de seguridad, el tercer robo de criptomonedas más grande de 2026, un año que ya acumula más de 1,200 millones de dólares perdidos en 276 incidentes distintos, de acuerdo con datos recopilados por firmas del sector.

El origen técnico de la falla

El problema no fue un ataque de phishing ni una vulnerabilidad explotada a distancia: se originó en un error de configuración dentro del propio firmware. Según la reconstrucción técnica publicada por TRM Labs y por el medio especializado crypto.news, la versión de firmware 4.0.1, publicada en marzo de 2021, incluía un macro llamado MICROPY_HW_ENABLE_RNG configurado incorrectamente en cero. Una librería de soporte del dispositivo verificaba únicamente si ese macro existía, no si estaba activado, lo que provocó que la generación de la semilla (la frase de recuperación que protege una billetera de bitcoin) recurriera a un generador de números aleatorios por software débil, en lugar del generador de hardware diseñado para esa función.

La consecuencia fue una caída drástica en la fortaleza real de las claves generadas: de los 128 bits de seguridad que el diseño prometía, a apenas 40 bits en algunos de los dispositivos más antiguos afectados. Una clave de 40 bits es, en la práctica, alcanzable por fuerza bruta con hardware de cómputo moderno. El atacante no necesitó robar ni intervenir ningún dispositivo físico: le bastó con generar candidatas de semillas, derivar las direcciones de bitcoin correspondientes y cruzarlas contra el registro público de la blockchain hasta encontrar coincidencias con fondos reales.

La respuesta de Coinkite

En los primeros días tras conocerse el ataque, Coinkite —la empresa detrás de Coldcard— evitó dar una cifra oficial de pérdidas y declaró estar “enfocados en ayudar a los clientes afectados”, según recogió Bloomberg el 6 de agosto de 2026. El 20 de agosto, la compañía publicó una actualización de seguridad que va más allá de corregir el generador de números aleatorios original: también modifica los procesos de creación de semillas, firma de transacciones, manejo de USB, validación de firmware y respaldo de billeteras.

Coinkite fue explícita en un punto importante: actualizar el firmware ahora no puede corregir la seguridad de una semilla que ya fue generada bajo el firmware defectuoso. La recomendación de la empresa es que cualquier usuario cuya semilla se haya generado en un dispositivo Coldcard entre 2021 y julio de 2026 la trate como comprometida y migre sus fondos a una semilla completamente nueva, generada ya con el firmware corregido.

Qué deben hacer los usuarios de billeteras de hardware

Esto no es un problema exclusivo de Coldcard como marca, sino un recordatorio de un riesgo real de la autocustodia: la seguridad de una billetera de hardware depende por completo de que el generador de números aleatorios del fabricante funcione como se anuncia, algo que el usuario normalmente no puede verificar por su cuenta. Quien use una billetera de hardware, de cualquier marca, debería confirmar con el fabricante si su modelo y versión de firmware estuvieron alguna vez afectados por fallas similares, y considerar generar una semilla nueva si existe cualquier duda.

Qué está confirmado y qué no

Confirmado por múltiples fuentes: la existencia de la falla de firmware, la cifra aproximada de 116 millones de dólares en bitcoin robado, el número de direcciones afectadas (más de 5,200) y la actualización de firmware publicada el 20 de agosto de 2026. No confirmado: la identidad de el o los atacantes —TRM Labs señala que los patrones de las transacciones sugieren que podría tratarse de más de un actor, sin atribuirlo aún a un grupo específico— y el monto final de pérdidas, que Coinkite se ha negado a estimar de forma oficial mientras continúa la investigación.

La opinión de EnfoqueCR

Este caso es distinto a un hackeo de un exchange o de un protocolo DeFi: no hubo ninguna decisión imprudente por parte de los usuarios afectados, que hicieron exactamente lo que se recomienda —comprar una billetera de hardware para tener control total de sus propias claves—. El fallo estuvo en un error de configuración del fabricante que nadie detectó durante cinco años. La lección práctica para cualquier persona en Costa Rica o Latinoamérica que use una billetera de hardware no es dejar de usarlas, sino no asumir que “offline” es sinónimo de “infalible”: vale la pena revisar periódicamente los avisos de seguridad del fabricante de tu dispositivo y no generar una semilla nueva sin verificar antes que el firmware esté actualizado.

Fuentes

También te puede interesar

Scroll al inicio