• Los atacantes explotaron un fallo de firmware de marzo de 2021 en billeteras Coldcard para drenar aproximadamente 1,816 BTC (~116 millones de dólares) en múltiples oleadas a partir del 30 de julio de 2026.

  • La vulnerabilidad redujo la entropía efectiva a tan solo 40 bits en modelos más antiguos, lo que permitió la fuerza bruta remota de semillas sin acceso físico.

  • Coinkite lanzó correcciones de firmware de emergencia, pero las semillas existentes siguen siendo vulnerables y requieren una migración completa a nuevas billeteras.

  • El incidente se clasifica como el tercer hack cripto más grande de 2026, con la mayor parte de los fondos robados todavía en las direcciones de los atacantes.

Un error de configuración de firmware de cinco años en las carteras de hardware Coldcard de Coinkite ha habilitado el mayor exploit de hardware wallet registrado, ya que los atacantes drenaron aproximadamente 1.816 BTC valorados en alrededor de 116 millones de dólares desde más de 5.200 direcciones desde el 30 de julio, según el análisis de TRM Labs.

La falla se originó en la versión de firmware 4.0.1 enviada en marzo de 2021. Una bandera de compilación configuró la macro MICROPY_HW_ENABLE_RNG en cero, lo que hizo que la generación de semillas recayera en un generador seudaleatorio débil de software en lugar del generador de números aleatorios dedicado del dispositivo. Esto redujo la entropía efectiva de los 128 bits previstos a unos 40 bits en dispositivos Mk3 y a aproximadamente 72 bits en modelos Mk4, Mk5 y Q, tal como se detalla en el informe técnico de Coinkite.

Los atacantes comenzaron a barrer carteras vulnerables de firma única el 30 de julio, moviendo cientos de BTC en la primera oleada en cuestión de minutos. Luego siguieron oleadas posteriores, con Galaxy Research y TRM dando seguimiento a pérdidas acumuladas que continúan en aumento. La mayor parte del bitcoin robado sigue consolidado en un pequeño número de direcciones controladas por los atacantes, con un lavado limitado observado hasta ahora.

En su aviso de seguridad, Coinkite confirmó que el problema afecta a las semillas generadas en firmware vulnerable y subrayó que las actualizaciones de firmware solo protegen las semillas recién creadas. “Actualizar el firmware no repara una semilla existente”, afirmó la empresa. Los usuarios afectados deben generar una semilla completamente nueva en el firmware corregido (versión 4.2.0 o posterior para Mk3, 5.6.0 o posterior para Mk4/Mk5, y 1.5.0Q o posterior para Q) y migrar los fondos después de probar con una transacción pequeña.

El CEO de Coinkite, Rodolfo Novak, conocido como @nvk, asumió plena responsabilidad en una declaración pública, diciendo que el equipo estaba “devastado” y que la empresa había enviado soluciones de emergencia mientras trabajaba sin parar para evaluar los daños. La compañía señaló que es probable que su código de código abierto haya sido revisado con ayuda de IA por los atacantes.

El exploit ha dado lugar a preguntas más amplias sobre la dependencia de las carteras de hardware para la autocustodia. TRM Labs calificó el evento como el tercer incidente cripto más grande de 2026, contribuyendo con más de 1.200 millones de dólares en pérdidas totales en 276 hackeos este año. Bitcoin también ha registrado entradas elevadas en exchanges en los días posteriores a la primera oleada, ya que algunos titulares movieron monedas a plataformas centralizadas.

Los usuarios que añadieron una cantidad sustancial de entropía de dados durante la configuración o emplearon una sólida frase de contraseña única BIP-39 enfrentan un riesgo menor, pero Coinkite aún recomienda migrar por precaución. Los productos TAPSIGNER, Opendime y Satscard siguen sin verse afectados.

El artículo “El fallo de firmware de Coldcard habilita el robo de más de 116 millones de dólares en Bitcoin en el mayor exploit de hardware wallet” apareció primero en Cryptopress.