Las pérdidas estimadas llegaron a unos 2.000 BTC, equivalentes a aproximadamente 130 millones de dólares . El caso golpeó uno de los principios más repetidos del ecosistema cripto —«ni tus claves, ni tus monedas»— y reabrió una pregunta incómoda: ¿qué ocurre cuando la autocustodia elimina al intermediario, pero también deja al usuario sin una vía clara de recuperación?
En marzo de 2021, un error de integración hizo que determinados modelos de Coldcard dejaran de utilizar su generador de números aleatorios basado en hardware STM32. En su lugar, el firmware empleó un generador de números pseudoaleatorios determinista para crear las frases semilla de los monederos .
La semilla es la secuencia de palabras que permite recuperar un monedero y controlar sus fondos. Cuanto mayor es su entropía —es decir, la cantidad de aleatoriedad disponible—, más difícil resulta adivinarla. En los modelos Mk4, Mk5 y Q afectados, la entropía habría caído hasta unos 72 bits .
Con esa debilidad, los atacantes pudieron calcular y probar semillas vulnerables fuera de línea hasta identificar las que correspondían a direcciones con fondos. No tuvieron que «romper» el cifrado ni intervenir el dispositivo: bastó con aprovechar un proceso de generación de claves predecible .
El problema afectó a semillas creadas en versiones vulnerables de los modelos Coldcard Mk2, Mk3, Mk4, Mk5 y Q .
Galaxy Research identificó al menos tres oleadas confirmadas de ataques a partir del 30 de julio de 2026 . La mayor de ellas movió 1.082,65 BTC —unos 70 millones de dólares en ese momento— desde 1.196 direcciones en apenas 41 minutos .
El análisis de Chainalysis indica que el atacante priorizó primero los monederos de mayor valor. Cerca de 30 millones de dólares fueron sustraídos durante los primeros 10 minutos, y una de las víctimas perdió aproximadamente 1,8 millones de dólares .
| Indicador | Cifra |
|---|---|
| Pérdidas estimadas totales | Unos 2.000 BTC (aprox. 130 millones de dólares) |
| Direcciones potencialmente afectadas | Hasta 7.300 en varias oleadas |
| Mayor barrido individual | 1.082,65 BTC de 1.196 direcciones en 41 minutos |
| Robado durante los primeros 10 minutos | Aproximadamente 30 millones de dólares |
| Modelos afectados | Mk2, Mk3, Mk4, Mk5 y Q |
| Introducción del fallo | Marzo de 2021 |
Para el 7 de agosto, el incidente se había convertido en la tercera mayor brecha de seguridad cripto de 2026 .
Más de 5.200 direcciones individuales fueron vaciadas en las distintas oleadas . Algunos usuarios perdieron los ahorros de toda una vida. Un afectado afirmó haber perdido 20 BTC, valorados entonces en unos 1,3 millones de dólares; otros insistieron en que habían hecho todo lo que recomendaban las buenas prácticas de seguridad .
La autocustodia también dejó clara su cara más dura: al no estar los fondos depositados en un exchange ni bajo una póliza de seguro, no había una entidad responsable de reembolsarlos . En la práctica, las víctimas asumieron tanto el control directo como todo el riesgo operativo.
Coinkite publicó actualizaciones de emergencia el 31 de julio para los modelos afectados. Sin embargo, instalar el parche no bastaba para proteger los monederos ya creados. Los usuarios tenían que generar una cartera completamente nueva y trasladar sus fondos; cualquier frase semilla creada con firmware vulnerable debía considerarse comprometida .
El hack también llevó a los inversores a mirar con más interés a las empresas que protegen infraestructuras digitales. En los días posteriores a la brecha, el First Trust NASDAQ Cybersecurity ETF (CIBR) subió alrededor de un 7 %, mientras que el Global X Cybersecurity ETF (BUG) avanzó casi un 8 % .
Entre las acciones individuales, HACK ganó un 1,21 % y Cisco (CSCO) un 1,16 %. Palo Alto Networks (PANW) cayó un 0,39 % y Fortinet (FTNT) retrocedió un 1,25 % . La relación directa entre el hack y cada movimiento bursátil no está demostrada, pero el episodio volvió a poner el gasto en ciberseguridad en el radar de los inversores .
El efecto más visible se produjo en los ETF de Bitcoin al contado de Estados Unidos, productos que permiten obtener exposición al precio de Bitcoin sin guardar directamente las claves privadas. Las entradas netas registradas fueron:
El iShares Bitcoin Trust (IBIT), de BlackRock, lideró el repunte con entradas de 111 millones de dólares el lunes y 170 millones el martes .
Eric Balchunas, analista sénior de ETF en Bloomberg Intelligence, sostuvo que el hack «refuerza el argumento a favor de los ETF de Bitcoin al contado en Estados Unidos», especialmente para quienes buscan exposición a largo plazo sin gestionar claves privadas .
Los ETF no eliminan todos los riesgos: el inversor renuncia a la posesión directa de Bitcoin, a realizar pagos desde el monedero y a controlar personalmente sus claves. Pero para quienes solo quieren seguir la cotización, ofrecen una alternativa con custodia profesional y un marco regulado.
El caso no demuestra que todos los monederos físicos sean inseguros. Sí demuestra, en cambio, que «fuera de internet» no equivale automáticamente a «imposible de vulnerar». La seguridad de una cartera depende también del firmware, del proceso de generación de semillas, de las actualizaciones y de la capacidad del usuario para responder ante una alerta.
Analistas de CoinDesk y Cantor Fitzgerald señalaron que el incidente podría llevar a algunos usuarios hacia custodios profesionales como Coinbase y BitGo, además de hacia productos ETF regulados .
«Esperaríamos que los flujos de tokens hacia custodios y exchanges aumenten después del hack», escribió Nico Pasquariello, especialista en activos digitales, en una nota para clientes .
Así, la decisión deja de ser una simple disputa entre «tus claves» y «las claves de una empresa». Pasa a ser una comparación entre riesgos: confiar en el fabricante y proteger personalmente una semilla, o delegar la custodia a una plataforma que puede ofrecer procesos de recuperación, pero introduce dependencia de un tercero.
La brecha provocó una revisión más amplia del ecosistema de autocustodia. Bitcoin Red Team, una iniciativa voluntaria de seguridad, informó de que sus revisiones asistidas por inteligencia artificial detectaron 4.962 posibles problemas en 390 proyectos relacionados con Bitcoin. Entre ellos había 720 hallazgos de gravedad alta o crítica .
Más del 21 % de esos hallazgos pudo reproducirse, y varios problemas críticos fueron comunicados de forma privada después de los ataques contra Coldcard . Estas cifras no prueban que todos los proyectos sean vulnerables ni que exista una única causa común, pero sí sugieren que el caso Coldcard debe entenderse como una advertencia sobre la complejidad de la seguridad en toda la cadena de autocustodia.
El hack de Coldcard convirtió un detalle técnico —qué generador de aleatoriedad utiliza un firmware— en una pérdida de unos 130 millones de dólares. Para los usuarios, la consecuencia más importante es concreta: una actualización de emergencia no vuelve segura una semilla que se creó con el proceso defectuoso. Es necesario crear un monedero nuevo y mover los fondos .
Para el mercado, el episodio ha dado argumentos a los ETF de Bitcoin y a los custodios regulados. Para la industria, deja una conclusión menos cómoda: incluso el hardware diseñado para permanecer desconectado depende de software correcto, auditorías rigurosas y respuestas rápidas cuando aparece un fallo.