El ataque no explotó la criptografía de Bitcoin ni requirió phishing, malware o acceso físico. El problema estaba en un componente mucho más básico: la forma en que algunos dispositivos generaban las frases semilla, las palabras que funcionan como llave maestra para recuperar una cartera.
La vulnerabilidad se remontaba al firmware 4.0.0, publicado en marzo de 2021 por Coinkite, el fabricante canadiense de Coldcard. Durante una migración de operaciones de curva elíptica, una configuración de compilación ordenó al dispositivo no utilizar su generador físico de números aleatorios —el HRNG del chip STM32— y recurrir en su lugar a un generador de números pseudoaleatorios por software, o PRNG.
El fallo pasó inadvertido porque una biblioteca de apoyo comprobaba únicamente si el parámetro de configuración existía, no si estaba activado. Como consecuencia, las frases semilla se generaban a partir de datos no secretos del chip, como el número de serie del dispositivo y los registros del reloj interno.
Las semillas debían contar con 128 bits de entropía, es decir, un nivel de aleatoriedad diseñado para hacer impracticable la reconstrucción de las claves. En los dispositivos afectados, la entropía se redujo aproximadamente a 72 bits, un espacio de búsqueda lo bastante pequeño como para permitir un ataque de fuerza bruta fuera de línea.
Coinkite confirmó que el problema alcanzaba varios modelos y versiones concretas de firmware:
Cualquier frase semilla generada en un dispositivo afectado desde marzo de 2021 podía estar comprometida. Actualizar el firmware no hacía segura una semilla ya creada: los usuarios afectados debían generar una nueva y trasladar los fondos a una cartera nueva, siguiendo las recomendaciones de seguridad publicadas tras el incidente.
El atacante comenzó a vaciar fondos alrededor del 30 de julio de 2026, en al menos tres oleadas, y alcanzó más de 4.500 direcciones. En una de las operaciones más rápidas, fueron sustraídos 594 BTC en apenas 25 minutos.
Las primeras estimaciones de Galaxy Research situaron el robo en torno a los 70 millones de dólares. A medida que se identificaron más direcciones comprometidas, los cálculos posteriores oscilaron entre 89 y 116 millones de dólares, dependiendo principalmente del precio del bitcoin en el momento de cada informe.
La mecánica del ataque fue especialmente inquietante: los fondos podían robarse desde el exterior porque las claves privadas se reconstruían al predecir las semillas debilitadas. El dispositivo no tenía que estar conectado a internet ni ser manipulado físicamente.
El hack también dejó al descubierto una marcada divergencia en el comportamiento del mercado. Según los datos de actividad en cadena de Santiment, las carteras que mantienen entre 10 y 10.000 BTC —a menudo denominadas “ballenas”— añadieron 19.610 BTC entre el 29 de julio y los primeros días de agosto. El aumento, del 0,14 %, equivalía a unos 1.250 millones de dólares a los precios de ese momento.
Otros informes calcularon la acumulación en entre 19.696 y 19.700 BTC durante un periodo de ocho días que terminó a finales de julio. La lectura dominante fue que los grandes tenedores consideraban excesiva la reacción vendedora y estaban aprovechando la caída para aumentar su exposición. Eso no demuestra, por sí solo, que el mercado hubiera tocado fondo.
Los pequeños inversores siguieron el camino contrario. Las carteras con menos de 0,01 BTC redujeron sus saldos un 0,55 % durante el mismo periodo. Además, el volumen de negociación al contado de BTC cayó un 75 %, mientras se enfriaba la compra minorista de la caída. Las ventas impulsadas por el miedo alcanzaron niveles que algunos análisis compararon con los registrados tras el colapso de FTX, en noviembre de 2022.
El caso Coldcard llegó en un momento especialmente delicado para la seguridad del sector cripto. Durante el primer semestre de 2026 se registraron 207 hackeos y exploits, la cifra más alta para cualquier periodo de seis meses y más del doble de los 85 incidentes contabilizados en el mismo periodo de 2025.
Las pérdidas totales rondaron los 972 millones de dólares, según informes de TRM Labs e Immunefi. Aunque el importe fue inferior a los 2.300 millones de dólares robados en el primer semestre de 2025, el número de ataques aumentó de forma drástica.
El panorama incluye otros datos relevantes:
Coldcard gozaba de una reputación cercana al estándar de oro del almacenamiento en frío de bitcoin. Por eso, descubrir que un error silencioso había debilitado la generación de claves durante más de cinco años golpeó directamente la confianza en los monederos físicos.
La lección no es que la criptografía de Bitcoin haya quedado rota, sino que la seguridad de la autocustodia depende de una cadena mucho más amplia: hardware, firmware, configuración de compilación, bibliotecas y procesos de auditoría. Un único error en esa cadena puede convertir una cartera aparentemente aislada en un objetivo vulnerable. Tras el incidente, investigadores y plataformas de intercambio instaron a los usuarios de Coldcard a sustituir sus frases semilla y trasladar sus fondos a nuevos monederos.