🚨 Desglose de seguridad: el barrido de 594 BTC y la falla de la semilla de Coldcard Mk3
La comunidad cripto está en alerta máxima después de que un exploit drenara aproximadamente **594 BTC (~$38 millones)** en ~500 carteras de firma única durante una ventana de 25 minutos.
Si usas almacenamiento en frío con hardware, aquí tienes el desglose técnico, las respuestas del fabricante y las acciones inmediatas que debes tomar.
🔍 ¿Qué pasó?
Entre 01:31 y 01:56 UTC del 31 de julio de 2026, un atacante barrió más de 1.300 UTXOs en 500 carteras. Los investigadores de seguridad rastrearon el exploit hasta un fallo en la generación aleatoria (entropía) de la semilla:
Vulnerabilidad de firmware: Coinkite confirmó que los dispositivos Coldcard Mk3 con la versión de firmware 4.0.1 (publicada en marzo de 2021) hasta la 5.0.3 contienen un riesgo potencial en la generación de la semilla.
Modelos afectados: La falla impacta estrictamente en el firmware específico de «Coldcard Mk3». Los dispositivos Mk4, Mk5 y Q no están afectados.
Seguridad de la frase de acceso: Las semillas creadas con una frase de acceso BIP-39 mantienen un riesgo significativamente menor, ya que la frase de acceso añade entropía fuera de la generación del dispositivo.
🛡️ Plan de acción inmediato para usuarios de monederos de hardware
Si generaste una semilla de cartera en un dispositivo Coldcard Mk3 entre 2021 y 2026, toma estas precauciones de inmediato:
1. Migra los fondos: genera una frase de semilla nueva en un dispositivo no afectado (o con firmware actualizado) y transfiere los fondos fuera de las direcciones de firma única afectadas.
2. Verifica siempre en el dispositivo: confirma las direcciones de salida, las comisiones y los parámetros de cambio directamente en la pantalla del hardware físico.
3. Audita las firmas del firmware: verifica las firmas PGP antes de instalar cualquier actualización de firmware.
📌 Guarda y vuelve a compartir este aviso de seguridad con tu red para proteger a otros titulares de custodia propia.
¿Qué opinas sobre este incidente: revela una falla en configuraciones de firma única, o la frase de acceso/multisig no es negociable de cara al futuro? ¡Deja tus comentarios abajo! 👇
$BTC #Bitcoin #CryptoSecurity #SelfCustody #Coldcard #Write2Earn