$70M desaparecieron de billeteras de hardware "seguras" — así fue como ocurrió
Un atacante acabó de ejecutar uno de los exploits de billeteras de hardware más grandes de la historia de Bitcoin — sin tocar nunca un solo dispositivo.
En más de 41 minutos, el 30 de julio, alguien drenó 1.196 direcciones de Bitcoin, llevando todo 1.082,65 BTC (~$70,2M). La firma de seguridad Galaxy Research lo vinculó a una falla de firmware en Coldcard, la billetera de hardware exclusiva de Bitcoin fabricada por Coinkite. Un bug de integración de 2021 había canalizado la generación de semillas a través de un aleatorizador de software predecible en lugar de la verdadera aleatoriedad del hardware del dispositivo — lo que significa que un atacante que pudiera deducir algunos parámetros técnicos podría reconstruir las semillas de las carteras completamente sin conexión, y luego solo esperar y barrer.
El CEO de Coinkite ha reconocido públicamente el fallo y ha impulsado un firmware de emergencia para todos los modelos afectados. Pero aquí está la parte que más importa para cualquiera que tenga una Coldcard:
Actualizar el firmware por sí solo NO asegura tus fondos existentes — la semilla comprometida sigue estando comprometida
Necesitas generar una frase de recuperación totalmente nueva en el firmware corregido y migrar a ella todos los fondos
Galaxy advierte que los ataques futuros siguen siendo posibles contra cualquier dirección generada de la forma antigua
Esto llega en un año ya difícil para la seguridad cripto — más de $1B perdidos por hackeos en toda la industria en el primer semestre de 2026
Bitcoin casi no parpadeó — solo ~2% a la baja en la semana pese a esto, a una sorpresa más agresiva de la Fed y a salidas de ETF que golpearon al mismo tiempo. Esa resiliencia dice mucho sobre el lugar donde ya estaba asentado el sentimiento.
Si estás guardando fondos serios en una sola billetera de hardware, ¿sigue siendo suficiente un solo dispositivo — o es momento de empezar a dividir la custodia?