← Volver a los artículos

Fallo de firmware Coldcard y robo de Bitcoin: qué deben hacer los usuarios afectados ahora

·7 min·Respuesta a Incidentes
Fallo de firmware Coldcard y robo de Bitcoin

Acción inmediata requerida

Si tienes una wallet hardware Coldcard y generaste tu semilla con firmware afectado por este fallo, tus fondos están en riesgo incluso si el dispositivo está desconectado. Actualiza al firmware parcheado, genera una nueva semilla y migra tus fondos ahora. No esperes.

1. Qué ocurrió

El 30 de julio de 2026, un atacante comenzó a drenar sistemáticamente Bitcoin de miles de carteras protegidas por dispositivos hardware Coldcard. En los primeros 41 minutos, se tomaron 1.082 Bitcoin por valor de aproximadamente 70 millones de dólares de 1.196 direcciones. Para el 7 de agosto, TRM Labs había confirmado al menos cuatro oleadas de robo que totalizaban aproximadamente 1.816 BTC, cercanos a los 116 millones de dólares, drenados de más de 5.200 direcciones. Galaxy Research estima que la cifra final podría alcanzar los 2.055 BTC (aproximadamente 130 millones de dólares) una vez que se verifique completamente una sospechosa cuarta oleada.

La causa raíz fue un único error de integración de firmware enviado por Coinkite en marzo de 2021. El firmware de Coldcard define una macro llamada MICROPY_HW_ENABLE_RNG con un valor de cero porque Coinkite suministra su propio envoltorio de generador de números aleatorios por hardware. Una biblioteca criptográfica de soporte llamada libngu comprobaba si esa macro existía, pero no si estaba habilitada. Como la macro existía pero estaba deshabilitada, libngu concluyó que la aleatoriedad por hardware no estaba disponible y recurrió al mecanismo alternativo de software Yasmarang de MicroPython. Ese mecanismo derivaba su semilla del identificador del chip del microcontrolador del dispositivo y de los valores del registro del temporizador, que no son criptográficamente seguros. El resultado: las semillas de cartera generadas en el firmware afectado tenían solo 40 bits de entropía efectiva en dispositivos Mk3 más antiguos, y aproximadamente 72 bits en modelos Mk4 y Q, frente a los 128 bits previstos. Ambos valores son prácticamente vulnerables con los recursos informáticos modernos.

Block (Square) descubrió y analizó la vulnerabilidad y la divulgó a Coinkite el 30 de julio, aproximadamente 30 horas antes de que Coinkite divulgara públicamente el fallo. Coinkite publicó firmware parcheado de emergencia para todos los modelos afectados el 31 de julio. Cada transacción de la primera oleada de ataque utilizó una tasa de comisión idéntica de 30 satoshis por byte virtual y no dejó salida de cambio, lo que Chainalysis y Galaxy Research interpretaron como una herramienta automática que pre-calculaba las semillas afectadas. El rastreo on-chain de TRM Labs muestra que la mayoría de los fondos robados se acumulan en un pequeño número de direcciones controladas por el atacante, con un lavado limitado: un depósito de 64,9 BTC en Wasabi y 200 ETH a Tornado Cash a partir del 4 de agosto.

2. Quién está afectado

Cualquier semilla generada en las siguientes versiones de firmware está potencialmente comprometida, independientemente de si el dispositivo ha sido actualizado posteriormente:

La exposición viene determinada por la versión del firmware en ejecución cuando se creó la semilla, no la versión instalada actualmente. TAPSIGNER, OPENDIME y SATSCARD no están afectados.

Si añadiste al menos 50 lanzamientos de dados justos, independientes y privados al crear tu semilla en el firmware afectado, el fallo de entropía específico supone un riesgo significativamente menor, ya que el fallo afecta solo la entropía generada por el dispositivo. Una frase de contraseña BIP-39 fuerte y única también reduce la exposición inmediata. Sin embargo, Coinkite sigue recomendando migrar en ambos casos si tienes alguna duda.

3. Pasos de acción inmediata

Sigue estos pasos en orden. No demores.

  1. Comprueba qué versión de firmware generó tu semilla. La versión relevante es la que estaba en ejecución cuando configuraste el dispositivo por primera vez y anotaste tus 12 o 24 palabras semilla, no la versión actual. Si tienes dudas, trata la semilla como afectada.
  2. Instala el firmware parcheado para tu modelo antes de generar una nueva semilla. Las versiones corregidas son: Mk2/Mk3 versión 4.2.0 o posterior; Mk4/Mk5 estándar 5.6.0; Q estándar 1.5.0Q; Mk4/Mk5 Edge 6.6.0X; Q Edge 6.6.0QX. Descarga únicamente desde la página oficial de descargas de Coldcard. No restaures la semilla antigua al firmware actualizado.
  3. Genera una nueva semilla en el dispositivo parcheado. Después de actualizar, restablece el dispositivo de fábrica y genera una semilla completamente nueva. Verifica cuidadosamente la nueva copia de seguridad. Registra la huella digital de la cartera desde la pantalla del dispositivo.
  4. Envía primero una pequeña transacción de prueba a la nueva cartera y confirma que llega antes de mover todos los fondos. Transfiere una cantidad mínima primero (por ejemplo 0,001 BTC), verifica que aparece en la nueva cartera, luego mueve el saldo completo.
  5. Si tu cartera ya fue drenada, documenta todo antes de mover los activos restantes. Exporta tu historial completo de transacciones desde un explorador de bloques. Registra direcciones de cartera, hashes de transacción, fechas e importes. Esta documentación es esencial para cualquier denuncia ante las autoridades.
  6. Presenta una denuncia ante el FBI IC3 si te robaron fondos. Ve a ic3.gov y presenta una queja. Consulta nuestra guía completa para denunciar el robo de criptomonedas. Incluye tus direcciones de cartera, hashes de transacción, fechas, importes perdidos y la dirección del atacante si se conoce.
  7. Denuncia ante tu autoridad nacional. España: INCIBE (incibe.es) y Policía Nacional. México: CONDUSEF y CNBV. Argentina: UIF. América Latina: organismo regulador financiero y unidad nacional de ciberdelincuencia. EU: Europol EC3 a través de la policía nacional.
  8. Ignora las ofertas de recuperación no solicitadas. Consulta nuestra guía de advertencia sobre estafas de recuperación. Después de eventos como este, los criminales envían mensajes dirigidos a las víctimas. Cualquiera que te contacte primero reclamando recuperar Bitcoin robado, especialmente solicitando pago por adelantado en cripto, está ejecutando una segunda estafa.

4. Cómo verificar si fuiste afectado

5. Cómo puede ayudar Recoveris

Recoveris es una empresa de inteligencia blockchain con sede en Zug, Suiza, especializada en rastrear activos criptográficos robados y coordinar con las fuerzas del orden y los exchanges. TRM Labs confirmó que la mayoría de los fondos robados permanecen en direcciones controladas por el atacante con un lavado limitado.

Lo que Recoveris puede hacer: rastrear el movimiento de tu Bitcoin robado específico desde tu dirección hasta las carteras controladas por el atacante, producir un informe forense adecuado para las fuerzas del orden (consulta cómo funciona nuestra forense blockchain), identificar puntos de depósito en exchanges que pueden ser elegibles para solicitudes de congelación de activos, y coordinar con las autoridades pertinentes. Lo que Recoveris no puede hacer: garantizar la recuperación, recuperar fondos que ya han pasado por mezcladores de alta anonimidad, o recuperar fondos sin evidencia documentada del robo original.

Para las víctimas de este incidente específico, presentar primero denuncias ante IC3 y las fuerzas del orden locales da a las autoridades la mejor oportunidad de actuar sobre las solicitudes de congelación a nivel de exchange antes de que los fondos se muevan más.

6. Recursos oficiales

¿Necesitas ayuda con tu caso específico?

Recoveris proporciona forensia blockchain profesional y coordinación legal para víctimas de robo de criptomonedas. Rastreamos activos robados, preparamos documentación para las fuerzas del orden y trabajamos con los equipos de cumplimiento de exchanges para buscar congelaciones de activos donde sea posible.

Contactar con Recoveris

7. Preguntas frecuentes

Actualicé el firmware de mi Coldcard a la versión parcheada. ¿Estoy seguro ahora?

Actualizar el firmware corrige el problema para semillas generadas después de la actualización, pero NO repara semillas creadas con firmware vulnerable. Si tu semilla fue generada con firmware Mk2 o Mk3 versiones 4.0.1 a 4.1.9, o Mk4/Mk5 antes de 5.6.0, o Q antes de 1.5.0Q, esa semilla sigue comprometida independientemente del firmware instalado ahora. Debes generar una semilla completamente nueva en el firmware parcheado y transferir tus fondos a la nueva cartera.

Usé 50 o más lanzamientos de dados al configurar mi Coldcard. ¿Están en riesgo mis fondos?

El aviso oficial de Coinkite indica que las semillas generadas con al menos 50 lanzamientos de dados justos, independientes y privados no están en riesgo por este fallo específico, ya que el problema afecta la entropía generada por el dispositivo, no la entropía suplementaria que tú proporcionaste. Sin embargo, Coinkite sigue recomendando la migración si tienes alguna duda. Una frase de contraseña BIP-39 fuerte y única también reduce la exposición inmediata, pero la migración sigue siendo el camino más seguro.

¿Debo pagar a alguien que me contacte ofreciendo recuperar mi Bitcoin robado?

No. Después de cualquier evento de robo importante, las redes criminales hacen circular los datos de las víctimas y se dirigen a los usuarios afectados con falsas ofertas de recuperación. Cualquiera que te contacte de forma no solicitada reclamando recuperar tus Bitcoin y solicitando tarifas por adelantado en criptomonedas está ejecutando una estafa secundaria. TRM Labs confirmó que la mayoría del Bitcoin robado permanece sin moverse en direcciones controladas por el atacante. Las empresas legítimas de inteligencia blockchain nunca solicitan clientes por contacto no solicitado.

8. Referencias

  1. 1. TRM Labs. “El mayor exploit de hardware wallet de 2026: dentro del hackeo de 116 millones de Coldcard.” Agosto 2026. trmlabs.com
  2. 2. Coinkite. “Aviso de seguridad Coldcard.” Actualizado el 1 de agosto de 2026. blog.coinkite.com
  3. 3. The Hacker News. “Fallo en hardware wallet Coldcard vinculado al robo de 70 millones de Bitcoin en 41 minutos.” Agosto 2026. thehackernews.com
  4. 4. Forbes. “Más de 100 millones en Bitcoin robados.” 4 de agosto de 2026. forbes.com
  5. 5. BleepingComputer. “Fallo RNG en COLDCARD Wallet probablemente vinculado al robo de 88 millones en Bitcoin.” Agosto 2026. bleepingcomputer.com
  6. 6. crypto.news. “El hackeo de Coldcard: cómo una bandera de compilación drenó 116M en Bitcoin.” Agosto 2026. crypto.news
  7. 7. Galaxy Research. Análisis del exploit de Coldcard (vía Forbes, 4 de agosto de 2026). forbes.com
  8. 8. Block Engineering. “RNG alternativo predecible y resemillado de 32 bits en firmware Coldcard.” 30 de julio de 2026. engineering.block.xyz

Informes de incidentes relacionados