El 30 de julio de 2026 comenzó el robo masivo a billeteras Coldcard: hasta 2.055 BTC sustraídos por un error de firmware de 2021 que redujo la entropía de las semillas a 40 bits. Al menos 15 atacantes participaron en cuatro oleadas, vaciando más de 7.300 direcciones de firma única; el 90% de los fondos robados aún n...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What was the scale and nature of the Coldcard hardware wallet hack in 2026 — covering the estimated total losses ($100M–$130M / 1,432–1,816. Article summary: Here is a comprehensive account of the Coldcard hardware wallet breach of July–August 2026, based on reporting from Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph, and others.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers,
El 30 de julio de 2026 comenzó lo que se convertiría en el mayor robo de la historia contra billeteras frías de Bitcoin. En los días siguientes, los atacantes drenaron entre 1.596 y 2.055 BTC (aproximadamente entre 100 y 130 millones de dólares) de dispositivos Coldcard, comercializados como el estándar de oro para el almacenamiento en frío aislado del aire . La causa raíz fue un único error en una macro del preprocesador, introducido en el firmware en marzo de 2021, que colapsó la aleatoriedad criptográfica de la generación de semillas de 128 bits seguros a tan solo ~40 bits
. Este artículo ofrece un relato completo de la brecha, basado en informes de Galaxy Research, TRM Labs, Forbes, Fortune, TechCrunch, The Block, Cointelegraph y otros.
El ataque se desarrolló en al menos cuatro oleadas crecientes. El recuento confirmado en las tres primeras oleadas es de 1.596 BTC robados de aproximadamente 7.300 direcciones, con una posible cuarta oleada que podría elevar el total a unos 2.000–2.055 BTC . Diferentes empresas de análisis blockchain reportaron cifras ligeramente distintas debido a los diferentes cortes de recuento y a si se incluía la actividad no confirmada de la cuarta oleada
:
| Fuente | BTC robados | Equivalente en USD |
|---|---|---|
| Galaxy Research (confirmado) | ~1.596 BTC | ~$100M+ |
| Galaxy Research (incl. 4.ª oleada) | ~2.000 BTC | ~$130M |
| TRM Labs | ~1.816 BTC | ~$116M |
| K33 | — | ~$114M |
| CryptoQuant / otros | 1.432–1.367 BTC | ~$89M–$100M |
Galaxy Research identificó al menos a 15 atacantes distintos explotando la vulnerabilidad simultáneamente . Sorprendentemente, el 90% de los BTC robados permanecía intacto a principios de agosto, y Galaxy proporcionó las direcciones de los atacantes a las autoridades federales de EE. UU.
.
La vulnerabilidad era un error de macro del preprocesador introducido en el firmware Coldcard v4.0.1, lanzado en marzo de 2021 . Un guardia del preprocesador C verificaba si una macro estaba definida en lugar de verificar su valor. Esto hizo que el enlazador resolviera la generación de la semilla contra un generador de números pseudoaleatorios (PRNG) de software determinista en lugar del generador de números aleatorios por hardware (TRNG) STM32
. El error había permanecido inadvertido en el código abierto durante más de cinco años
.
Colapso de la entropía: En los dispositivos Mk2 y Mk3 (con firmware v4.0.1 a v4.1.9), la entropía efectiva cayó de los 128 bits previstos a aproximadamente ~40 bits . En los modelos Mk4, Mk5 y Q, la alternativa proporcionó unos 72 bits, también por debajo de lo especificado
. Las semillas generadas con ~40 bits de entropía se pueden forzar por fuerza bruta sin acceso físico al dispositivo
.
El ataque progresó con una rapidez alarmante:
Todas las billeteras afectadas eran de configuración de firma única. Las billeteras multifirma no se vieron afectadas .
Coinkite lanzó un firmware parcheado que restauraba la ruta correcta del RNG de hardware para la generación futura de semillas . Sin embargo, el parche no puede reparar retroactivamente las semillas ya generadas por el firmware comprometido. Se aconsejó a los usuarios cuyas billeteras se crearon entre marzo de 2021 y el lanzamiento del parche que trasladaran inmediatamente los fondos a nuevas billeteras con una semilla recién generada
. La empresa envió correos electrónicos a clientes desde 2019 para advertirles del error
y destruyó su inventario vulnerable restante
.
Antes de la brecha, Coinkite tenía una estricta política de privacidad de eliminar automáticamente los datos de los clientes (correos electrónicos, registros de compra) después de 90–120 días . Después del hackeo, la empresa revirtió esta política, anunciando que retendría los registros de los clientes en previsión de posibles procedimientos legales
. Esto provocó una reacción negativa significativa por parte de los usuarios centrados en la privacidad que habían elegido Coldcard en parte por su postura de minimización de datos
. Coinkite declaró que los datos se almacenarían con acceso restringido y que los clientes aún podrían solicitar la eliminación estándar
. Se informa que Thomas Braziel de 117 Partners está investigando reclamaciones de responsabilidad del producto y una posible demanda colectiva contra Coinkite
.
La brecha impulsó un aumento en la actividad en cadena al nivel más alto de 2026, ya que las víctimas movieron los fondos restantes y el mercado en general reevaluó el riesgo de la autocustodia . Las entradas netas semanales en los ETF de Bitcoin al contado de EE. UU. saltaron a aproximadamente $853 millones en la semana posterior al hackeo, ya que los inversores institucionales rotaron hacia soluciones de custodia reguladas en respuesta a la falla de Coldcard
.
El hackeo de Coldcard cristalizó varias verdades incómodas para la comunidad de autocustodia de Bitcoin:
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
El 30 de julio de 2026 comenzó el robo masivo a billeteras Coldcard: hasta 2.055 BTC sustraídos por un error de firmware de 2021 que redujo la entropía de las semillas a 40 bits.
El 30 de julio de 2026 comenzó el robo masivo a billeteras Coldcard: hasta 2.055 BTC sustraídos por un error de firmware de 2021 que redujo la entropía de las semillas a 40 bits. Al menos 15 atacantes participaron en cuatro oleadas, vaciando más de 7.300 direcciones de firma única; el 90% de los fondos robados aún no se ha movido.
Coinkite lanzó un parche que no repara semillas ya generadas y revirtió su política de eliminación de datos ante posibles demandas; se reportó una fuga de $853 millones hacia ETFs de Bitcoin al contado tras el incidente.