Más de 1.000 bitcoins fueron retirados de casi 1.200 direcciones durante una operación que duró aproximadamente 41 minutos. El atacante no necesitó robar físicamente las billeteras, infectar los ordenadores de sus propietarios ni vulnerar un exchange.
De acuerdo con un análisis de Galaxy Research recogido por el periodista Shaurya Malwa en CoinDesk, el atacante retiró 1.082,65 BTC de 1.196 direcciones durante aproximadamente 41 minutos. Los fondos estaban valorados en cerca de 70 millones de dólares en el momento del recuento.
El origen del incidente habría sido un fallo en el firmware de Coldcard, una conocida hardware wallet de Bitcoin fabricada por la empresa canadiense Coinkite. La vulnerabilidad redujo la aleatoriedad utilizada para crear determinadas frases semilla, haciendo posible que un atacante reconstruyera posibles claves privadas desde su propio equipo.
Según un análisis de Galaxy Research recogido por el periodista Shaurya Malwa en CoinDesk, el atacante drenó 1.082,65 BTC de 1.196 direcciones el 30 de julio de 2026. Los fondos estaban valorados en alrededor de 70 millones de dólares en el momento del recuento.
Cómo ocurrió el hack de Coldcard
El divulgador de Bitcoin Hever Castro también abordó el incidente en X y destacó la posibilidad de que una herramienta de inteligencia artificial hubiese ayudado al atacante a localizar la vulnerabilidad. Su publicación sirvió como punto de partida para este análisis, cuyos datos fueron posteriormente contrastados con el informe oficial de Coinkite y las investigaciones técnicas disponibles.
Fuente: Hever Castro (@HeverCastroB), publicación en X. La hipótesis sobre el uso de inteligencia artificial no ha sido confirmada de forma independiente.
Cuando una billetera Bitcoin genera una nueva frase semilla, debe utilizar una fuente de aleatoriedad suficientemente fuerte. Esa aleatoriedad, conocida técnicamente como entropía, hace que resulte prácticamente imposible adivinar la combinación creada.
La frase semilla permite derivar todas las claves privadas y direcciones de una billetera. Si el proceso que la genera es verdaderamente aleatorio, el número de combinaciones posibles es tan grande que probarlas todas resulta inviable incluso con equipos informáticos avanzados.
El problema de Coldcard fue que determinadas versiones de su firmware no utilizaron correctamente el generador de números aleatorios del hardware.
El equipo de Bitcoin Engineering and Security de Block, en colaboración con investigadores anónimos, determinó que el firmware terminó recurriendo a un generador pseudoaleatorio incluido en MicroPython. Este sistema tomaba información del dispositivo y de sus temporizadores para producir los valores utilizados durante la creación de la semilla.
La integración debía utilizar el generador físico de aleatoriedad del dispositivo, pero una configuración incorrecta permitió que el programa seleccionara la alternativa de software.
Como resultado, el universo de posibles semillas quedó considerablemente reducido. En lugar de enfrentarse a una cantidad prácticamente imposible de combinaciones, el atacante podía generar candidatos, derivar sus direcciones correspondientes y comprobar si alguna de ellas contenía fondos visibles en la blockchain.

Un ataque que no necesitó tocar los dispositivos
La característica más preocupante del incidente es que las hardware wallets afectadas no tuvieron que estar conectadas a internet ni caer físicamente en manos del atacante.
Una vez identificada la debilidad del generador, los posibles valores podían calcularse fuera de los dispositivos. El atacante habría generado grandes cantidades de semillas candidatas, derivado sus claves y comparado las direcciones resultantes con la información pública de la blockchain de Bitcoin.
De acuerdo con la reconstrucción de Galaxy Research citada por CoinDesk, los fondos fueron retirados de 1.196 direcciones durante seis bloques de Bitcoin. Los activos terminaron concentrados en cuatro direcciones que, en el momento del informe, todavía no habían registrado nuevos movimientos.
Clay Garrett, integrante del equipo de Block, señaló que el atacante habría utilizado una cuenta de pago en un conocido proveedor de datos blockchain para consultar las direcciones durante la operación. Los registros del servicio coincidían con el patrón, el momento y la secuencia de las búsquedas investigadas. Block informó que esa información fue entregada a las autoridades.
¿El atacante descubrió el fallo utilizando inteligencia artificial?
Coinkite considera posible que una herramienta de inteligencia artificial ayudara a localizar la vulnerabilidad, pero hasta ahora no existe una prueba pública que lo confirme.
En su análisis técnico, el fabricante explicó que el código fuente de Coldcard estaba disponible públicamente y afirmó que debía asumir que alguien pudo utilizar IA para revisar versiones anteriores del firmware y encontrar el error.
La empresa también reveló que, semanas antes, había utilizado uno de los modelos de IA más avanzados disponibles para examinar su propio código. Según Coinkite, ese análisis no detectó el fallo ni identificó otros problemas graves.
Esto no significa que el atacante simplemente escribiera un prompt y recibiera inmediatamente las claves de miles de usuarios. Incluso si una IA participó en el descubrimiento, todavía habría sido necesario comprender el funcionamiento del generador, reconstruir su comportamiento, desarrollar el sistema de búsqueda y comprobar millones o miles de millones de posibles resultados.
Block no atribuyó el descubrimiento ni la explotación de la vulnerabilidad a una herramienta de inteligencia artificial. Por tanto, la participación de la IA debe presentarse como una hipótesis formulada por Coinkite y no como un hecho confirmado.
Qué modelos y versiones podrían estar afectados
La exposición depende principalmente del firmware utilizado cuando se generó la semilla, no de la fecha en que se compró o fabricó el dispositivo.
Coinkite identificó como afectadas las semillas generadas en Coldcard Mk3 con firmware entre las versiones 4.0.1 y 4.1.9. La compañía también publicó actualizaciones de emergencia para Mk4, Mk5 y Coldcard Q.
Block presentó una evaluación más amplia que incluye Mk2 y Mk3 con firmware de la serie 4, así como determinadas configuraciones de Mk4, Q y Mk5. El equipo aclaró que su análisis se publicó mientras la explotación todavía estaba activa y que no había completado todas las pruebas empíricas.
Coinkite lanzó las versiones corregidas 4.2.0 para Mk3, 5.6.0 para Mk4 y Mk5, y 1.5.0Q para Coldcard Q. También publicó actualizaciones específicas para la línea experimental Edge.
Actualizar el firmware corrige la generación de nuevas semillas, pero no repara una frase creada anteriormente con una versión vulnerable. Los usuarios potencialmente afectados deben generar una semilla completamente nueva con el firmware corregido y trasladar los fondos a la nueva billetera.
El PIN, la passphrase y los dados no son lo mismo
El PIN de una hardware wallet protege el acceso físico al dispositivo. Sin embargo, no aumenta la aleatoriedad de una frase semilla que ya fue generada de manera predecible.
Una passphrase BIP-39 funciona de forma diferente: combinada con la frase semilla, crea una billetera distinta. Puede añadir una barrera adicional, pero también introduce nuevos riesgos. Una palabra mal escrita genera otra billetera válida y perder la passphrase significa perder el acceso a los fondos.
Coinkite no afirmó que todos los usuarios con passphrase estuvieran automáticamente protegidos. Su recomendación oficial continúa siendo actualizar el dispositivo, crear una semilla nueva y migrar los bitcoins cuando la frase original proceda de un firmware afectado.
La excepción señalada expresamente por la empresa corresponde a los usuarios que añadieron al menos 50 lanzamientos de dados independientes, privados y correctamente realizados cuando generaron la semilla. Coinkite considera que esas semillas no están expuestas únicamente por este fallo del generador aleatorio.
Qué deben hacer los propietarios de una Coldcard
Coinkite recomienda instalar el firmware corregido antes de generar cualquier nueva semilla. Después debe crearse una billetera completamente nueva, comprobar su huella digital y verificar una dirección de recepción.

La compañía aconseja enviar primero una cantidad pequeña y confirmar su recepción antes de trasladar el resto de los fondos. También indica que debe conservarse el respaldo anterior hasta que la migración haya finalizado y todas las transacciones estén confirmadas.
Una actualización por sí sola no modifica las claves antiguas. Los bitcoins permanecen expuestos mientras continúen asociados a una semilla vulnerable, aunque el dispositivo ya tenga instalado el firmware más reciente.
Una advertencia para toda la autocustodia
El incidente no demuestra que todas las hardware wallets sean inseguras, pero sí evidencia que mantener las claves fuera de internet no elimina los riesgos del software que las genera.
El código abierto permite que investigadores independientes revisen el funcionamiento de un producto, pero no garantiza que todos los errores hayan sido detectados. La seguridad también depende de las pruebas, la arquitectura, la integración de bibliotecas y la respuesta del fabricante ante una vulnerabilidad.
Changpeng Zhao, fundador de Binance, recomendó después del incidente considerar la distribución de los fondos entre varias billeteras. También reconoció que esta estrategia incorpora nuevas dificultades, como gestionar más dispositivos, respaldos y claves.
La principal lección no es añadir funciones de seguridad sin comprenderlas, sino evitar que toda la protección dependa de un único componente. Mantener el firmware actualizado, seguir los avisos oficiales, realizar pruebas de recuperación y diversificar cuidadosamente los métodos de custodia puede reducir el impacto de una vulnerabilidad crítica.
En Binance puedes adquirir criptomonedas con monedas locales de Latinoamérica y sin comisiones
Para comenzar a comprar, vender y comerciar con criptomonedas en Binance debes tener una cuenta activa y verificada. ¡Regístrate!
Descargo de responsabilidad: Este artículo tiene fines exclusivamente informativos y educativos. Su contenido refleja las opiniones de su autor y no representa necesariamente la posición de CriptoEspacioWeb. La información publicada no constituye asesoramiento financiero, recomendación de inversión ni una oferta para comprar, vender o mantener criptomonedas u otros activos. Antes de tomar una decisión financiera, investigue por su cuenta y consulte con un profesional cualificado.










