El 30 de julio de 2026, un atacante vació 1.196 direcciones de Bitcoin en apenas 41 minutos, barriendo 1.082,65 BTC — unos $70,2 millones en ese momento — en lo que los analistas on-chain de Galaxy Research describieron como una única operación metódica. Fue solo el principio: siguió una segunda ola, y para el 1 de agosto los recuentos on-chain independientes contaban al menos 1.359 BTC — unos $85 millones — vaciados de más de 4.300 direcciones. Todas las víctimas tenían algo en común: sus semillas se habían generado en una Coldcard, una de las billeteras hardware más respetadas del ecosistema Bitcoin.
No hubo phishing, ni malware, ni ataque a la cadena de suministro. Los dispositivos hicieron exactamente lo que su firmware les indicaba. El problema es que, durante más de cinco años, ese firmware estuvo generando semillas con mucha menos aleatoriedad de la que todos creían. Si esta historia suena familiar, es porque lo es: se trata de la misma clase de fallo detrás de Randstorm, la divulgación de 2023 que puso en riesgo millones de billeteras generadas en navegadores. Este artículo reconstruye el incidente de Coldcard, repasa Randstorm y extrae las lecciones que ambos comparten.
Datos clave de un vistazo
- Qué pasó: una vulnerabilidad de entropía débil en el firmware de la billetera hardware Coldcard, explotada on-chain el 30–31 de julio de 2026.
- Daño hasta ahora: al menos 1.359 BTC (unos $85 millones) barridos de más de 4.300 direcciones — y el recuento podría seguir creciendo.
- Estado: las monedas robadas no se han movido; las billeteras con fondos en semillas débiles sin migrar siguen en riesgo ahora mismo.
- Causa raíz: desde marzo de 2021 el firmware usó en silencio un PRNG de software (unos 40–72 bits de entropía efectiva) en lugar del TRNG de hardware.
- Afectados: semillas generadas en Mk2/Mk3 con firmware 4.0.1–4.1.9, Mk4/Mk5 antes de 5.6.0, Q antes de 1.5.0Q.
- La solución: actualizar el firmware, generar una semilla completamente nueva y mover los fondos — un parche no puede reparar una semilla existente.
- El precedente: Randstorm (2023), la misma clase de fallo en billeteras generadas en navegadores entre 2011 y 2015.
Última actualización: 2 de agosto de 2026. Las cifras evolucionan; sigue los canales oficiales de Coinkite para indicaciones específicas de tu dispositivo.
Qué pasó
El 30 de julio, Coinkite — el fabricante de Coldcard — publicó un aviso de seguridad después de que investigadores de Block rastrearan el robo hasta un fallo de firmware. El bug se remonta a marzo de 2021, cuando el firmware 4.0.0 migró la criptografía de Coldcard a la librería libsecp256k1 de Bitcoin Core. Durante esa migración, la rutina que genera nuevas semillas dejó de llamar silenciosamente al generador de números aleatorios por hardware (TRNG) del dispositivo y empezó a usar el generador de software de respaldo de MicroPython.
El detalle es casi dolorosamente mundano. La configuración de compilación de Coinkite puso la bandera MICROPY_HW_ENABLE_RNG a cero, con la intención de desactivar por completo la aleatoriedad de MicroPython. Pero el preprocesador comprobaba si la bandera estaba definida (#ifndef) y no cuál era su valor, así que el PRNG débil de respaldo (un algoritmo llamado Yasmarang) se compiló de todos modos. Como las funciones de hardware y software compartían el mismo nombre, se enlazó la equivocada sin ningún error ni advertencia, y pasó desapercibida durante años de auditorías. El generador de respaldo se inicializaba solo con datos predecibles: el número de serie del chip y registros del temporizador.
La consecuencia: en lugar de los 128 bits de entropía que requiere una semilla BIP-39 de 12 palabras, Coinkite estima el espacio de búsqueda efectivo en unos 40 bits en dispositivos Mk2 y Mk3 (firmware 4.0.1–4.1.9) y unos 72 bits en Mk4, Mk5 y Q antes de las versiones corregidas. Cuarenta bits se pueden atacar por fuerza bruta en horas con hardware común; setenta y dos es caro, pero factible para un atacante con recursos — y el botín valía decenas de millones.
Un detalle más, incómodo: Coinkite sospecha que el atacante encontró el bug usando revisión de código asistida por IA sobre el firmware de código abierto — y admite que su propia revisión interna con IA no lo detectó. El firmware de emergencia llegó el 31 de julio: versión 4.2.0 para Mk2/Mk3, 5.6.0 para Mk4/Mk5 y 1.5.0Q para la Q.
El robo no terminó con el primer barrido. El 1 de agosto, Galaxy Research identificó una segunda ola de drenajes atribuida al mismo atacante, elevando los recuentos on-chain a al menos 1.359 BTC en más de 4.300 direcciones. Llamativamente, ninguna de las monedas robadas se ha movido desde entonces — algo inusual en un robo de este tamaño, y una señal de que el atacante puede permitirse esperar. Los rastreadores independientes que vigilan los clústeres vaciados advierten que cualquier fondo que siga en semillas Coldcard débiles está a un escaneo de sumarse a la lista: esto sigue siendo un evento en curso, no un caso cerrado.
Quién está afectado — y qué no puede arreglar un parche
Este es el punto crucial, y es el mismo que enseñó Randstorm: actualizar el firmware no repara una semilla ya generada. Una clave derivada de entropía débil es débil para siempre. Si tu semilla se creó en una versión afectada, la única solución es actualizar, generar una semilla completamente nueva y mover tus fondos.
- Afectados: semillas generadas en Mk2/Mk3 con firmware 4.0.1–4.1.9; Mk4/Mk5 antes de 5.6.0; Q antes de 1.5.0Q.
- Dados: las semillas creadas con 50 o más tiradas de dados justas y privadas no están expuestas por este bug — los dados por sí solos aportaron al menos 128 bits de entropía.
- Passphrases: una passphrase BIP-39 fuerte y única crea una billetera separada, inaccesible solo con las palabras de la semilla. Gana tiempo, pero no repara la semilla.
- Multifirma: protege solo si el quórum no está compuesto íntegramente por dispositivos afectados.
- No afectados: TAPSIGNER, OPENDIME y SATSCARD usan bases de código distintas.
Randstorm: la advertencia que ya teníamos
En noviembre de 2023, la firma de recuperación Unciphered divulgó Randstorm, un conjunto de debilidades en BitcoinJS — la librería JavaScript que impulsó la generación de billeteras en el navegador en Blockchain.info (hoy Blockchain.com) y decenas de servicios derivados entre 2011 y 2015. Unciphered lo descubrió por accidente en enero de 2022, mientras ayudaba a un cliente a recuperar una billetera creada en 2014.
La mecánica rima casi a la perfección con la de Coldcard. La función SecureRandom() de BitcoinJS debía usar el generador criptográficamente seguro del navegador (window.crypto). Un error de tipos hacía que esa llamada fallara en silencio y el código recurriera a Math.random() — que en los navegadores de la época era típicamente un generador congruencial lineal de 48 bits, a menudo inicializado con la hora. Claves que debían tener 256 bits de entropía a veces tenían apenas 48. Unciphered estimó que millones de billeteras — con del orden de 1,4 millones de BTC en el momento de la divulgación — se generaron durante la ventana vulnerable, siendo las más antiguas (2011–2012) las más fáciles de romper.
Quizá lo más aleccionador: el fallo había sido señalado públicamente ya en abril de 2018 por un investigador seudónimo en la lista de correo bitcoin-dev. La advertencia estuvo ahí, cinco años antes de la divulgación coordinada — igual que los fallos de entropía estaban documentados años antes de que se introdujera el bug de Coldcard.
Dos incidentes, una misma enfermedad
Puestos uno al lado del otro, Coldcard 2026 y Randstorm 2023 parecen la misma enfermedad en cuerpos distintos:
- Un fallback silencioso. En ambos casos, la aleatoriedad segura fue sustituida por un sustituto débil sin ningún error: una comprobación de tipos en JavaScript, una directiva de preprocesador en C. El modo de fallo era invisible por diseño.
- Las claves débiles parecen normales. Nada distingue una semilla débil de una fuerte. Las direcciones funcionan, las firmas validan, las copias de seguridad restauran. El defecto solo se hace visible cuando otro gasta tus monedas.
- Los parches no curan a las víctimas. Corregir el código solo protege a las billeteras futuras. Cada clave generada durante la ventana vulnerable sigue siendo vulnerable hasta que los fondos se migran.
- Mecha larga, detonación instantánea. El bug de Coldcard estuvo latente más de cinco años; el de Randstorm, más de una década. Cuando llegó la explotación, fue total: 41 minutos para los primeros $70 millones.
- La historia era conocida. El fallo de SecureRandom en Android vació billeteras de Bitcoin en 2013. La herramienta de direcciones personalizadas Profanity condujo al hackeo de $160 millones de Wintermute en 2022. La extensión de navegador de Trust Wallet y el bug "Milk Sad" de Libbitcoin siguieron en 2023. La entropía débil es el modo de fallo más antiguo de la criptografía aplicada — y sigue volviendo.
La diferencia entre ambos casos es lo que hace más doloroso el de Coldcard: Randstorm golpeó billeteras calientes generadas en navegadores durante los años improvisados del cripto temprano. Coldcard es un dispositivo específico, aislado (air-gapped) y auditado, dirigido a los usuarios más cuidadosos del ecosistema. Los fallos de entropía no respetan categorías de producto.
Lecciones para la autocustodia
- Una billetera hardware no es una prueba de seguridad. La seguridad de cualquier billetera se reduce a la calidad de la aleatoriedad en el momento de generar la clave. Si el dispositivo permite aportar tu propia entropía — las tiradas de dados de Coldcard son el ejemplo canónico — úsalo. Es exactamente lo que salvó a quienes lo hicieron.
- Defensa en capas. Una passphrase BIP-39 fuerte y la multifirma con dispositivos de distintos fabricantes convierten un fallo catastrófico en un incidente sobrevivible.
- La explotación puede preceder a la divulgación. El barrido comenzó antes de que la mayoría de los usuarios supiera del bug. Sigue los canales de seguridad de tu fabricante y trata los avisos de entropía como emergencias.
- Migra, no solo actualices. Tras cualquier fallo de generación de claves, los fondos deben moverse a una billetera recién generada con software corregido. Un dispositivo actualizado con una semilla antigua sigue siendo una billetera vulnerable.
- Las billeteras viejas no dejan de estar en riesgo. Si aún guardas monedas en una billetera creada en un navegador entre 2011 y 2015, Randstorm te aplica hoy. Muévelas.
Preguntas frecuentes (FAQ)
¿Cuánto se robó en el hackeo de Coldcard? Al menos 1.359 BTC — unos $85 millones — vaciados de más de 4.300 direcciones el 30 y 31 de julio de 2026, según Galaxy Research y rastreadores on-chain independientes. Las monedas robadas aún no se han movido, y el total podría seguir creciendo.
¿Está afectada mi billetera Coldcard? Si tu semilla se generó en una Mk2 o Mk3 con firmware 4.0.1–4.1.9, en una Mk4 o Mk5 antes de 5.6.0, o en una Q antes de 1.5.0Q, trátala como comprometida. Las semillas creadas con 50 o más tiradas de dados privadas no están expuestas por este bug. TAPSIGNER, OPENDIME y SATSCARD no están afectados.
¿Actualizar el firmware de Coldcard me protege? No. La actualización solo corrige la generación de semillas futuras. Debes instalar el firmware corregido, generar una semilla completamente nueva y mover tus bitcoin a ella — un parche no puede reparar una semilla ya existente.
¿Qué es Randstorm y qué relación tiene? Randstorm es una vulnerabilidad divulgada por Unciphered en 2023: las billeteras creadas en navegadores entre 2011 y 2015 con BitcoinJS caían en silencio de window.crypto a Math.random(), produciendo claves débiles. Es la misma clase de fallo que el bug de Coldcard — un fallback silencioso a aleatoriedad débil — y esas billeteras antiguas siguen en riesgo hoy.
¿Otras billeteras hardware son vulnerables? Este bug concreto es exclusivo del firmware de Coldcard. Pero la lección es universal: la seguridad de una billetera se reduce a la calidad de su aleatoriedad al generar la clave, así que usa entropía propia (como tiradas de dados), una passphrase fuerte y multifirma entre fabricantes siempre que puedas.
Fuentes
- Coinkite — Aviso de seguridad de Coldcard (en inglés)
- Coinkite — Análisis técnico del problema de entropía (en inglés)
- Unciphered — Divulgación de Randstorm (en inglés)
- CoinDesk — Cobertura del barrido de 594 BTC (en inglés)
- The Hacker News — El fallo de Coldcard y el robo de $70M (en inglés)
- The Crypto Times — El hackeo crece tras una segunda ola (Galaxy Research, en inglés)
- BloomingBit — Las pérdidas superan 1.359 BTC, unos $85 millones (en inglés)
- Coldcard Watch — rastreador on-chain independiente de las direcciones vaciadas
Este artículo es únicamente informativo y no constituye asesoramiento financiero. Si tienes una Coldcard, comprueba tu versión de firmware y sigue las indicaciones oficiales de Coinkite.