Bitcoin: la historia completa de la falla de Coldcard, del robo de 38 millones al saldo de 140 millones
Un mes de sudores fríos para los poseedores de Coldcard. El 30 de julio, una falla de cinco años permitió robar 594 BTC en 25 minutos. Veintiséis días después, el contador muestra hasta 1,824 BTC robados, es decir, aproximadamente 140 millones de dólares al tipo de cambio actual. Entre ambos eventos, una historia de olas, parches defectuosos y estimaciones que aumentan antes de estabilizarse. Un repaso completo sobre la falla de Coldcard, desde la primera transferencia sospechosa hasta el saldo actual.
Puntos clave de este artículo:
Una falla de seguridad en las billeteras Coldcard permitió el espectacular robo de 1,824 BTC, aproximadamente 140 millones de dólares, en unas pocas semanas.
La vulnerabilidad, que tiene cinco años, puso de manifiesto fallas críticas en la generación de claves, amenazando la seguridad de los fondos de los usuarios.
Veinticinco minutos, quinientas direcciones vaciadas {#h-veinticinco-minutos-quinientas-direcciones-vaciadas}
Todo comienza el 30 de julio de 2026. En veinticinco minutos, aproximadamente 594.5 BTC (38 millones de dólares) salen de cerca de 500 direcciones hacia una misma dirección de consolidación. Al día siguiente a las 9:33 a.m., hora de Nueva York, Coinkite, el fabricante de la billetera de hardware Coldcard, publica un firmware corregido.
Pero corregir el código no repara nada para las claves ya generadas: solo una migración a una nueva seed (la frase secreta que protege los fondos) pone a salvo a los antiguos poseedores. JDC cubrió el asunto desde el día siguiente, citando a Charles Guillemet, el director técnico de Ledger, quien temía una segunda ola ahora que la falla se había hecho pública. Tenía razón.
En la blockchain, la preocupación se lee de inmediato. 39,600 BTC cambian de manos en pequeñas cantidades, un nivel no visto desde el colapso de FTX en noviembre de 2022. La comparación es impactante, excepto que la psicología del mercado no tiene nada que ver: donde FTX había desencadenado una pánico vendedor y un éxodo hacia la autogestión, la falla de Coldcard empuja, por el contrario, a algunos poseedores a replegarse hacia plataformas centralizadas. El precio de Bitcoin, por su parte, no se mueve.
Un saldo que no deja de aumentar {#h-un-saldo-que-no-deja-de-aumentar}
El 1 de agosto, JDC ya revisa la cifra al alza, 1,083 BTC, 70 millones de dólares, sobre 1,196 direcciones. Galaxy Research, la unidad de análisis on-chain de Galaxy Digital, precisa un detalle que cuenta, la mayor parte de estos fondos ya había sido robada unas treinta horas antes de la alerta pública de Coinkite. No es una nueva ola, por lo tanto, sino una recuperación contable. Contar los daños de un hackeo en vivo es un poco como evaluar los daños de una tormenta antes de que haya pasado.
El 2 de agosto, Coindesk informa de 4,500 direcciones afectadas y pérdidas cercanas a 89 millones de dólares. El 3 de agosto, una cuarta ola lleva el total más allá de los 1,800 BTC, más de 114 millones de dólares, mientras Coinkite suspende sus envíos. Bitcoin cotiza entonces a 62,700 dólares, con una ligera caída, sin un vínculo directo establecido con el asunto.
| Fecha | Estimación | Precisión |
|---|---|---|
| 30 de julio | 38 M$ (594,5 BTC) | Constato inicial, vago 1 |
| 1 de agosto | 70 M$ (1 083 BTC) | Reevaluaci n, no una nueva ola |
| 2 de agosto | 89 M$ (4 500 direcciones) | Coindesk |
| 3 de agosto | 114 M$ (1 800+ BTC) | 40 ola detectada |
| 4-5 de agosto | 130 M$ (hasta 2 055 BTC) | Estimaci n alta, Galaxy Research/Elliptic |
| 24 de agosto | 114,7 a 140 M$ (1 789 a 1 824 BTC) | Estimaci n afinada |
Fuente: Galaxy Research, Coindesk, TRM Labs, compilaci n JDC.
El error de Coldcard, explicado sin jerga
Resta entender lo que fall o. La vulnerabilidad data de marzo de 2021, escondida en una biblioteca de c digo llamada libNgU. En ciertos firmwares, el generador de n meros aleatorios de hardware de la billetera, el que se supone garantiza que una seed es imposible de adivinar, estaba en cortocircuito. En su lugar, un generador de software tomaba el relevo, inicializado con dos valores predecibles, el identificador del dispositivo y el cron metro interno al inicio.
Como resultado, la entrop a (el grado de imprevisibilidad de una clave, medido en bits) cae a aproximadamente 40 bits en los modelos Mk2 y Mk3, en lugar de los 128 bits esperados. Esto hace que la clave sea quebrantable por fuerza bruta en apenas unos quince d as. Los atacantes solo tuvieron que generar las claves candidatas, calcular las direcciones correspondientes y esperar una coincidencia con una direcci n de Bitcoin conocida en la cadena. No hubo necesidad de tocar el menor dispositivo.
A modo de comparaci n, Ledger se basa en un generador de hardware que muestra 256 bits de entrop a para sus seeds de 24 palabras. Un ruido f sico realmente impredecible, no una f rmula reproducible.
Precio de --
Una IA a 2 d lares, y la lecci n que Ledger ya hab a aprendido
El 4 de agosto, un asociado del fondo cripto Dragonfly Capital intenta un experimento. Reproducir la vulnerabilidad con inteligencia artificial generalista, para ver. Costo total, aproximadamente 2 d lares de c lculo. Claude encuentra el problema en 8 minutos, GLM 5.2 en unos veinte. El experimento tuvo lugar despu s de la revelaci n p blica del error, con el contexto ya conocido en mano. No prueba ni que la IA haya descubierto la vulnerabilidad original, ni que haya servido a los ladrones. Coinkite y Galaxy Research consideran, sin embargo, que la hip tesis es plausible. NVK, cofundador de Coldcard, llegar a decir que la revisi n de c digo asistida por IA detecta ahora errores latentes m s r pido que los expertos m s experimentados del sector.
Un d a despu s, JDC plantea la pregunta que incomoda: ¿y en el competidor? La respuesta se resume en una comparaci n de entrop a. En los Mk4, Mk5 y Q, un poco mejor dotados que los Mk3, alcanza un m ximo de 72 bits. En Ledger, asciende a 256. La lecci n no es que la autoguarda (guardar sus propias claves en lugar de confiar a un tercero) sea un mal c lculo, sigue siendo v lida. Es la implementaci n la que fall , no el principio. Hecho notable, los poseedores que activaron una passphrase BIP-39, una contrase a adicional a la seed, salieron indemnes de la historia.
Defensa, no p nico
El 6 de agosto, Galaxy Research estima que se han robado 1.816 BTC en 5.294 direcciones. Al mismo tiempo, algo sin precedentes: 119.000 BTC dormidos, es decir, 200 veces la cantidad del primer robo, cambian de manos en tres días, movidos por poseedores que dudan de la seguridad de su propio hardware. Solo alrededor del 10 % se dirige a plataformas de intercambio. El resto migra a nuevas billeteras. Una consolidación defensiva, no una huida masiva, y el precio de Bitcoin no muestra prácticamente ninguna señal de ello.
Esta inquietud va mucho más allá de los poseedores de Coldcard. Una billetera dormida desde diciembre de 2013, con 500 BTC, se despierta en plena tormenta sin un vínculo directo con la falla. Y la pánico post-Coldcard se adelantará, más tarde en el mes, como una de las explicaciones de otra ola de despertadores de billeteras dormidas desde hace doce a quince años, un tema recurrente en Bitcoin que la crisis de Coldcard ha vuelto a poner de moda.
El parche que no repara nada
El 21 de agosto, JDC documenta la paradoja. Coinkite publica un nuevo parche, esta vez respaldado por IA para rastrear otras anomalías en el código. Pero ningún parche de software puede hacer que una seed ya potencialmente adivinada sea secreta. El parche protege las claves futuras, no las ya generadas en un firmware vulnerable. Para esos usuarios, una sola opción: migrar todo a una seed nueva. Balance mostrado en esta fecha, 114 millones de dólares.
Otro giro, más discreto, pero igualmente revelador. Coinkite abandona su política de eliminación automática de datos de clientes, que hasta ahora solo conservaba el correo electrónico y el país de residencia. La razón invocada son las << obligaciones legales >> relacionadas con el hackeo, sin detalles sobre la naturaleza ni la duración de esta conservación. Para un fabricante que precisamente vendía la ausencia de registros como argumento de privacidad, el giro no pasa desapercibido. Especialmente porque los poseedores canadienses parecen ser los más afectados por el incidente.
¿Dónde está el botín, un mes después?
El 24 de agosto, Galaxy Research afina una última vez la nota. Según las cifras transmitidas por Cryptotimes, el conteo << de alta confianza >> se establece en 1.789,28 BTC en 8.865 direcciones, 114,7 millones de dólares al valor del momento de los robos, 138,8 millones al precio actual. Al integrar los casos menos ciertos, el total podría ascender a 1.824 BTC, aproximadamente 140 millones de dólares. Solo 221 informes de víctimas cubren el 44 % del total. El resto, Galaxy Research lo ha encontrado sola al investigar la cadena, sin que la más mínima víctima se haya manifestado.
Y luego está esta cifra, casi desfasada después de un mes de aumento vertiginoso. Según TRM Labs, el 87 % del botín, es decir, 1.561 BTC, aún duerme en las direcciones de los ladrones. Se ha detectado un solo depósito notable, 64,9 BTC hacia un mezclador de transacciones Wasabi, y 200 ETH enviados a Tornado Cash. Los patrones de transacción difieren de una ola a otra, lo que sugiere varios atacantes independientes en lugar de un grupo organizado. Un ranking nada envidiable, el tercer mayor hackeo cripto de 2026.
Un mes después de los veinticinco primeros minutos de pánico, la lección va mucho más allá del único fabricante. El sector del material de protección personal vende una promesa simple, la de un componente que hace exactamente lo que anuncia, y esta se ha roto durante cinco años sin que nadie se diera cuenta. La falla incluso ha tenido un efecto secundario inesperado, alimentando una ola de reactivaciones de wallets de Bitcoin que habían estado inactivas durante más de una década, con poseedores que prefirieron verificar sus viejas claves en lugar de dejar que la duda flotara. Bien mal adquirido nunca beneficia, dice el refrán. Un mes después del robo, más de 1,500 bitcoins robados aún duermen en direcciones desconocidas, sin que ningún ladrón haya encontrado visiblemente la manera de aprovecharse de ellos.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Escenario de 6.000 dólares para Ethereum, se registraron 824,42 millones de dólares en entradas netas
![[Reunión del Comité de Intereses de Lectores de Block Media, 6ª sesión] "Es necesario diferenciarse con artículos profundos... La crítica de la presidenta Park Hyun-joo sobre la cotización de altcoins es impresionante"](/public-static/9_8dc682caea.png?format=avif)
[Reunión del Comité de Intereses de Lectores de Block Media, 6ª sesión] "Es necesario diferenciarse con artículos profundos... La crítica de la presidenta Park Hyun-joo sobre la cotización de altcoins es impresionante"

Entrada de 924 millones de dólares en ETFs de Bitcoin, aumentan las posiciones largas en el mercado de derivados

La probabilidad de un aumento de las tasas de interés en EE. UU. alcanza el 57%

El CEO de MetaPlanet afirma que el precio de BTC ha superado su mínimo

La IA crea abundancia, BTC crea escasez: lo que realmente cambia en Web3 no son las relaciones de producción, sino las relaciones de valor

El precio máximo de Bitcoin podría formarse en el cuarto trimestre de 2027

Arbitraje de criptomonedas y escaneo de precios: ¿cómo encuentran los cuantitativos la ineficiencia en las tasas de financiamiento y los spreads a través de APIs de trading?

Bitgo completa la adquisición del negocio de trading institucional de Nydig

Hard Fork de Bitcoin Programado para el 1 de Septiembre, OCEAN Pool Enfrenta Cambios de Liderazgo

La policía británica confisca 1,4 millones de dólares en Bitcoin de un mercado oscuro cerrado

Análisis Técnico vs Análisis Fundamental: Definición, Diferencias y Cómo Usarlos - Mundo Fintech

Los derivados comienzan a impulsar el mercado al contado: el poder de fijación de precios de los activos de Corea del Sur está fluyendo hacia el exterior

Bitcoin: 12 años después recupera su cartera y se convierte en millonario

Una responsable del BCE llama a los bancos centrales a adoptar la blockchain

¿Después de 10 semanas de pausa, Strategy finalmente regresará al modo de "comprar, comprar, comprar"?

Bitcoin ya no es solo un activo arriesgado, según este responsable de BlackRock

Apertura del mercado asiático y volatilidad de los activos criptográficos: ¿Cómo afectan el Nikkei 225, KOSPI y el carry trade en yenes a Bitcoin?

Fondos de activos digitales registran una entrada de 3.200 millones de dólares

Saylor suena la alarma, pero esta vez realmente tiene munición

La deuda nacional de EE. UU. supera los 40 billones de dólares, acercándose al 124% del PIB

El Bitcoin se alza como alternativa al dólar débil

Se espera que el volumen del primer año de comercio de criptomonedas reguladas en Rusia alcance los 46.43 mil millones de dólares

Las actividades de criptomonedas sujetas a impuestos en Corea del Sur alcanzan aproximadamente 15 billones de wones, ocupando el undécimo lugar entre los países analizados

Los ingresos de la aplicación Robinhood Chain alcanzan 1,84 millones de dólares, el volumen de operaciones DEX alcanza un máximo histórico

Arthur Hayes relaciona el rescate bancario de 2008 con el nacimiento de Bitcoin

El Bitcoin sube más del 30% en agosto, con un volumen de transacciones cerca de su mínimo en tres años

Reducción de 18.9 millones de SOL en la emisión de Solana... Experimento cuántico de BTC también

HWI interrumpe el soporte para nuevos dispositivos... Se necesita verificación de la transición a BHWI





