Bitso
Persona revisando la seguridad de sus criptomonedas desde su celular

Robo a las wallets Coldcard: te conviene guardar tú mismo tus criptomonedas

Una falla de firmware en Coldcard dejó llaves privadas predecibles y permitió un robo de 1,816 BTC. Qué pasó y qué significa para la autocustodia.

Publicado
Actualizado

Resumen

  • Una falla de firmware de 2021 en Coldcard generó llaves privadas predecibles; nadie tocó los dispositivos.
  • Entre el 30 de julio y el 3 de agosto de 2026 se robaron cerca de 1,816 BTC (entre 114 y 116 millones de dólares) en cuatro oleadas.
  • CoinKite, la empresa detrás de Coldcard, detuvo los envíos, destruyó el inventario afectado y publicó una guía de migración.
  • El caso no afecta a Bitcoin ni a otras marcas de hardware wallets, pero reabre la pregunta de autocustodia frente a custodia en un exchange.

Una falla en cómo Coldcard generaba las llaves privadas de sus wallets permitió que alguien reconstruyera esas llaves y vaciara cuentas por más de 100 millones de dólares en bitcoin. Esto es lo que se sabe hasta ahora y lo que significa si guardas tus propias criptomonedas.

Entre el 30 de julio y el 3 de agosto de 2026 hubo un robo de cerca de 1,816 bitcoin, entre 114 y 116 millones de dólares según la fuente, a dueños de wallets Coldcard, uno de los hardware wallets usados para guardar criptomonedas.

No fue un hackeo al dispositivo. Fue una falla en cómo Coldcard generaba las llaves privadas desde una actualización de firmware de 2021, que dejó esas llaves predecibles para alguien que las reconstruyera sin tocar la wallet.

CoinKite, la empresa detrás de Coldcard, confirmó el problema, detuvo los envíos y destruyó el inventario con firmware afectado. El caso no toca a Bitcoin como red ni a otras marcas de wallets, pero sí reabre una pregunta que le toca a cualquiera que guarde sus propias criptomonedas: qué tan cómodo estás asumiendo tú mismo ese riesgo.

Por qué el caso Coldcard le importa a cualquier dueño de criptomonedas

El caso Coldcard parece, a primera vista, un problema de una marca específica de hardware wallet. Pero se volvió noticia global por algo más que la cifra robada.

Expone un supuesto que mucha gente da por hecho al elegir cómo guardar sus criptomonedas: que una hardware wallet y tener las llaves propias es todo lo que necesitas para estar a salvo.

El fundador de Binance, Changpeng “CZ” Zhao, resumió el dilema en redes sociales. Dijo que sigue creyendo en la autocustodia, pero reconoció que esa decisión pone toda la carga de la seguridad sobre la persona que la elige.

Ese es, en el fondo, el tema que le interesa a cualquiera que tenga criptomonedas, tenga o no una Coldcard: si guardas tú mismo tus llaves privadas, un error del fabricante del dispositivo, no solo tuyo, puede terminar costándote los fondos.

Qué es una cold wallet y qué se supone que la hace segura

Una cold wallet, o wallet fría, es un dispositivo que guarda las llaves privadas de tus criptomonedas completamente desconectadas de internet, a diferencia de una hot wallet, conectada y lista para usarse desde el celular o la computadora.

La lógica detrás de este diseño es simple: si un atacante no puede llegar a tu llave privada por internet, tampoco puede robarla de forma remota. Esa lógica sigue siendo válida contra ataques que dependen de una conexión.

El problema en el caso Coldcard fue distinto: la llave privada nunca fue verdaderamente aleatoria desde que se generó, así que no hizo falta conectarse a nada para reconstruirla.

Qué dice Bitso sobre elegir entre hot, cold y warm wallet

Bitso tiene una guía propia sobre hot, cold y warm wallet que compara los tres modelos y explica cuándo conviene cada uno según el monto que guardas y qué tan seguido lo mueves.

No sustituye la decisión personal sobre cómo custodiar tus criptomonedas, pero es un punto de partida útil si el caso Coldcard te dejó con dudas sobre tu propio método de guardarlas.

Qué falló exactamente en las Coldcard

Toda wallet necesita generar una semilla, una combinación de palabras que funciona como la llave maestra de tus fondos, a partir de un proceso que debe ser completamente impredecible.

Según el aviso de seguridad publicado por CoinKite, un error de configuración en el firmware de Coldcard, presente desde una versión de marzo de 2021, hizo que ese proceso usara un generador de números por software con un patrón identificable.

Es la diferencia entre una caja fuerte con una combinación elegida al azar y una con una combinación que sigue una fórmula adivinable. Un atacante que reconstruyó esa fórmula pudo calcular, en su propia computadora y sin tocar ningún dispositivo, las llaves privadas de miles de direcciones.

Después esperó a que aparecieran fondos para moverlos primero. CoinKite no detalló públicamente la matemática exacta detrás del ataque; el aviso técnico completo está disponible en su sitio para quien quiera revisar el detalle.

Cómo creció el robo a Coldcard, oleada por oleada

El analista Alex Thorn, de Galaxy Research, documentó el avance del robo en tiempo real. La primera oleada ocurrió el 30 de julio de 2026 y vació 1,083 BTC, unos 70.2 millones de dólares en ese momento, de 1,196 direcciones en aproximadamente 41 minutos.

Una segunda y tercera oleada, durante el fin de semana siguiente, llevaron el total acumulado a cerca de 1,367 BTC, entre 88.6 y 90 millones de dólares, desde más de 4,500 direcciones.

La mañana del lunes 3 de agosto, Thorn identificó patrones que apuntaban a una cuarta oleada en curso, aunque aclaró que se trataba de un análisis basado en el comportamiento de las transacciones, sin un reporte directo de una víctima que lo confirmara todavía.

Con esa oleada, el total acumulado llegó a unos 1,816 BTC: CoinDesk lo calculó en cerca de 114 millones de dólares y Fortune en cerca de 116 millones, una diferencia que responde al precio de bitcoin usado por cada medio, no a un desacuerdo sobre los fondos movidos.

Qué hizo CoinKite y qué debes hacer si tienes una Coldcard

CoinKite detuvo el envío de Coldcard en cuanto confirmó la vulnerabilidad, destruyó el inventario que tenía el firmware afectado en sus instalaciones y contactó directamente a los clientes con órdenes ya enviadas. La empresa dijo estar coordinando con autoridades para identificar a los responsables.

Si tienes una Coldcard, la recomendación oficial es actualizar al firmware corregido, generar una semilla completamente nueva en el dispositivo ya actualizado y mover los fondos a esa nueva semilla.

Instalar el parche por sí solo no repara una semilla que ya se generó de forma débil. Según el mismo aviso, una semilla creada con al menos 50 tiradas de dado justas e independientes, o protegida con una passphrase adicional, conserva una capa de seguridad frente a este problema específico.

CoinKite aclaró, además, que sus otros productos, SATSCARD, OPENDIME y TAPSIGNER, usan una base de código distinta y no están afectados.

Autocustodia o exchange: la pregunta que deja el caso Coldcard

El caso Coldcard no dice que la autocustodia sea mala idea. Dice algo más específico: que la seguridad de una cold wallet depende tanto del diseño del fabricante como de tus propias decisiones, y que estar offline no es garantía de que todo lo demás se hizo bien.

Por eso cada vez más gente compara ese modelo con dejar sus fondos en un exchange regulado, donde la responsabilidad técnica de generar y proteger las llaves recae en la plataforma, no en la persona.

Ninguna opción es automáticamente mejor: cada una implica un tipo distinto de riesgo y de control. Vale la pena revisar, sin alarmismo, las buenas prácticas de seguridad para tus criptomonedas y cómo se generaron las llaves de la wallet que uses, o si prefieres no tener que pensarlo tú mismo.

Preguntas frecuentes





Prueba Bitso hoy

Invierte, compra, vende y gana con acciones, criptomonedas y más. En minutos. Desde tu teléfono.

Comienza a invertir
Previsualización de la aplicación Bitso