El hackeo de ColdCard sacude la confianza en las carteras frías de Bitcoin

Última actualización: agosto 9, 2026
  • Un fallo en la generación de semillas de ColdCard permitió a un atacante robar más de 100 millones de euros en Bitcoin.
  • El problema afecta a dispositivos fabricados desde 2021 y no se soluciona con actualizar el firmware.
  • Coinkite recomienda crear una nueva semilla y mover los fondos de inmediato.
  • Un grupo de desarrolladores encontró miles de vulnerabilidades en proyectos de Bitcoin, lo que agrava la preocupación por la seguridad.

Bitcoin

El pasado 31 de julio, cientos de propietarios de los monederos físicos ColdCard vieron cómo su dinero desaparecía de sus dispositivos en cuestión de minutos. El atacante no necesitó acceso físico, ni infectar los aparatos, ni siquiera conectarse a ellos. Le bastó con adivinar las claves privadas gracias a un fallo en la generación de semillas que llevaba años presente en el firmware. El robo, que ya supera los 100 millones de euros, ha sacudido los cimientos de la comunidad cripto, que siempre ha confiado en estas carteras frías como la opción más segura para custodiar sus bitcoins.

La teoría de que si la clave nunca sale del dispositivo nadie puede robarla desde fuera se ha venido abajo de manera estrepitosa. El fallo no estaba en el aislamiento físico, sino en el momento en que se creaban las claves. Una actualización de software lanzada en 2021 desactivó por error el generador de números aleatorios del chip, sustituyéndolo por un método predecible que permitía a un atacante recrear las semillas y, con ellas, acceder a los fondos.

Criptoactivos robados en 2025
Related article:
El auge de los criptoactivos robados: récords, técnicas y reacción global

Un ataque que no necesitó tocar los dispositivos

Bitcoin

Según los análisis de Galaxy Research, el atacante ha logrado sustraer más de 1.500 bitcoins en varias oleadas, lo que equivale a unos 100 millones de euros al cambio actual. La primera gran operación vació 1.082 bitcoins de 1.196 monederos en apenas 41 minutos. Las víctimas tenían sus carteras guardadas en cajas fuertes, apagadas y sin conexión, pero eso no sirvió de nada: el atacante generó millones de claves candidatas y comparó las direcciones con la cadena de bloques hasta encontrar las que tenían fondos.

Te puede interesar:  ¿Cómo configurar la autenticación de dos factores en Instagram?

El problema se originó en la integración de una biblioteca llamada libNgU, que debía usar el generador físico de números aleatorios del dispositivo. Sin embargo, un error hizo que el programa recurriera a un generador seudoaleatorio de MicroPython, que tomaba datos como el identificador del chip o la hora del reloj interno. Eso reducía el espacio de claves a solo 32 bits en algunos modelos, lo que hacía posible adivinarlas con recursos de computación modestos en cuestión de minutos.

negocio de los cibercriminales
Related article:
Cómo funciona el millonario negocio de los cibercriminales

La respuesta de Coinkite y las recomendaciones

Coinkite, la empresa canadiense que fabrica ColdCard, publicó una actualización de emergencia el 31 de julio, pero advirtió que actualizar el firmware no arregla las semillas ya generadas. La única solución es crear una cartera nueva desde cero y mover ahí los bitcoins. La compañía, que inicialmente habló de un error que afectaba a algunos modelos, ha acabado admitiendo que todos los dispositivos ColdCard son vulnerables.

En un comunicado, Coinkite reconocía que «los últimos tres días han sido de los más duros en la historia de esta empresa» y que «la confianza que costó años construir está rota». La recomendación es clara: actualizar, generar una semilla nueva y transferir los fondos. Además, se sospecha que el atacante podría seguir activo, por lo que los usuarios deben actuar con urgencia.

Un problema más amplio: vulnerabilidades en el ecosistema

Este incidente ha destapado una preocupación mayor. Un grupo de desarrolladores voluntarios llamado Bitcoin Red Team revisó 390 proyectos de Bitcoin y encontró casi 5.000 hallazgos de seguridad, de los cuales 720 fueron calificados como de gravedad alta o crítica. El hackeo de ColdCard fue el detonante de esta revisión masiva, que ha puesto de manifiesto que la falta de aleatoriedad en la generación de claves es un problema recurrente en el ecosistema.

amenaza cuántica para las criptomonedas
Related article:
El desafío de la computación cuántica para la seguridad de las criptomonedas

Según los datos, las cold wallets y el firmware ocuparon el segundo lugar más bajo en fallos graves, con solo un 9,6%, mientras que los pools de minería y las herramientas de privacidad presentaron tasas mucho más altas. La mayoría de los reportes críticos ya han sido verificados por los mantenedores de los proyectos, lo que confirma que se están encontrando problemas reales.

Te puede interesar:  Cripto e Inteligencia Artificial: Un nuevo impulso para la inclusión financiera global

Qué deben hacer los usuarios de Bitcoin

Para quienes hayan utilizado una ColdCard en los últimos cinco años, la prioridad es mover los fondos a una cartera nueva generada con un dispositivo actualizado. No basta con instalar el parche: hay que crear una semilla completamente nueva. Además, se recomienda vigilar los niveles de liquidación en el mercado, ya que el precio de Bitcoin sigue anclado en rangos reducidos y la incertidumbre no ayuda.

La comunidad cripto, que siempre ha defendido el lema «si no son tus claves, no son tus monedas», se enfrenta ahora a una paradoja: incluso los usuarios más disciplinados, que custodian sus activos en carteras frías, pueden ser víctimas de fallos en el software. La confianza en la seguridad de Bitcoin se ha visto seriamente dañada, y recuperarla llevará tiempo.

Computación cuántica y Bitcoin
Related article:
La computación cuántica y el futuro de Bitcoin: amenazas, propuestas y preparativos

En definitiva, el hackeo de ColdCard ha demostrado que la seguridad en el mundo de las criptomonedas no es infalible. Un fallo en la generación de números aleatorios ha permitido robar millones de dólares sin tocar un solo dispositivo, y la revisión masiva del ecosistema ha revelado que hay muchas más vulnerabilidades de las que se pensaba. Los usuarios deben tomar medidas inmediatas para proteger sus fondos, y la industria debe aprender de este incidente para evitar que se repita.

protección contra replay en blockchain
Related article:
Protección contra replay en blockchain: ataques y defensas