Un error de firmware introducido en Coldcard en marzo de 2021 desactivó el generador de números aleatorios por hardware, reduciendo la entropía de las frases semilla de 128 bits a tan solo 40 bits, lo que permitió ata... Las estimaciones de pérdidas varían ampliamente (de 38 millones a 130 millones de dólares) debid...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What caused the massive Coldcard hardware wallet breach in 2026, how much Bitcoin was stolen and why do loss estimates vary, what was the fi. Article summary: ## The 2026 Coldcard Breach: What Happened. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
El 30 de julio de 2026, un atacante comenzó a drenar Bitcoin de carteras físicas Coldcard, dispositivos comercializados como una de las formas más seguras de autocustodia de criptomonedas. En los días siguientes, cuatro oleadas de robos afectaron a más de 7.300 direcciones, con pérdidas totales estimadas en 2.055 BTC, valorados en aproximadamente 130 millones de dólares a los precios vigentes . La causa raíz fue un único error de compilación de firmware introducido cinco años antes, en marzo de 2021, que silenciosamente paralizó la aleatoriedad en la generación de frases semilla
.
Un error de integración en el firmware de marzo de 2021 hizo que los dispositivos Coldcard omitieran su chip de entropía de hardware dedicado durante la generación de frases semilla, recurriendo en su lugar a un generador de números pseudoaleatorios (PRNG) basado en software . El error afectó a las versiones de firmware 4.0.1 a 4.1.9, y análisis posteriores ampliaron el alcance a las versiones hasta la 5.0.3 en unidades Mk3
.
En los dispositivos Mk3 afectados, la entropía efectiva se derrumbó de los 128 bits esperados a tan solo ~40 bits, lo que hizo que las frases semilla fueran vulnerables a ataques de fuerza bruta sin necesidad de acceso físico, phishing o malware . El análisis de la propia Coinkite confirmó posteriormente que algunas semillas Mk3 tenían solo unos 40 bits de entropía
. Una verificación de firmware destinada a confirmar que el RNG de hardware estuviera activo también fue rota por la misma actualización, lo que permitió que el error pasara desapercibido durante más de cinco años
.
Los investigadores de Block (Square) publicaron un análisis técnico detallado el 31 de julio, rastreando la causa raíz hasta un error de integración en el código de generación de números aleatorios de Coldcard. "El firmware de COLDCARD contiene un error de integración de RNG que hace que ngu.random utilice el sustituto determinista Yasmarang de MicroPython en lugar del RNG de hardware STM32", explicó el informe de Block . Esto significaba que las frases semilla se generaban utilizando valores predecibles, incluidos el número de serie del microcontrolador y el contador del sistema, en lugar de verdadera aleatoriedad de hardware
.
Las estimaciones de pérdidas oscilan entre 38 millones y 130 millones de dólares. Esta amplia dispersión no es contradictoria; refleja diferentes instantáneas a medida que el ataque se desarrollaba y los investigadores ampliaban su análisis en cadena.
La respuesta de Coinkite fue rápida, aunque la empresa se enfrentó a una limitación fundamental: dado que la vulnerabilidad estaba en la generación de la semilla en sí, un parche de firmware no podía reparar las semillas que ya se habían creado .
La comunidad de investigadores de seguridad en general se movilizó rápidamente para mapear la escala del exploit y rastrear su causa raíz.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Un error de firmware introducido en Coldcard en marzo de 2021 desactivó el generador de números aleatorios por hardware, reduciendo la entropía de las frases semilla de 128 bits a tan solo 40 bits, lo que permitió ata...
Un error de firmware introducido en Coldcard en marzo de 2021 desactivó el generador de números aleatorios por hardware, reduciendo la entropía de las frases semilla de 128 bits a tan solo 40 bits, lo que permitió ata... Las estimaciones de pérdidas varían ampliamente (de 38 millones a 130 millones de dólares) debido a que los investigadores descubrieron direcciones vulnerables gradualmente en múltiples oleadas, la fluctuación del pre...
Coinkite lanzó un firmware de emergencia el 31 de julio de 2026, pero advirtió que actualizar el firmware no repara las semillas ya comprometidas; los usuarios afectados deben generar nuevas semillas y migrar sus fondos.