Coinkite emitió un aviso de seguridad el jueves advirtiendo a los propietarios de su monedero hardware Coldcard Mk3 que los fondos asociados a ciertas versiones de firmware podrían estar en riesgo.
Principales conclusiones
- Coinkite emitió un aviso de seguridad para los usuarios de Coldcard Mk3 el 30 de julio de 2026.
- Los informes muestran que aproximadamente 594 BTC, cerca de $38 millones, salieron de alrededor de 500 monederos inactivos.
- El asesoramiento de Coinkite cubre el firmware Mk3 desde la versión 4.0.1 hasta la 5.0.3, su última versión compatible.
Los incidentes de monederos de hardware rara vez ocurren como eventos aislados. Cuando direcciones largamente inactivas comienzan a moverse en un patrón estrechamente coordinado, el momento por sí solo merece escrutinio. Eso fue lo que sucedió el 30 de julio de 2026, cuando se supone que 594 BTC, valorados en aproximadamente $38 millones, se movieron desde aproximadamente 500 direcciones de firma única en aproximadamente 25 minutos.

Muchas de las billeteras habían permanecido inactivas durante años, con saldos que típicamente variaban entre 0,15 y 0,26 BTC. En el momento de escribir esto, a pesar de discusiones extensas en línea, la empresa no ha confirmado si la transferencia de casi 600 BTC está directamente relacionada con el aviso de seguridad de Coldcard.
Lo que dice Coinkite
El CEO de Coinkite, Rodolfo Novak, conocido en la industria como NVK, dijo que la empresa está tratando los informes con urgencia. “Todos estamos al mando realizando una investigación profunda de todo, publicaremos una actualización técnica pronto,” Novak dijo en X. Añadió que los canales de comunicación de la empresa fueron “abrumados” por consultas tras los informes. En una actualización separada, Novak enfatizó: “Hemos realizado muchas investigaciones sobre los informes de COLDCARD, pronto publicaremos una entrada en el blog.”
La publicación del blog de asesoría de seguridad de la empresa security advisory blog post menciona un rango específico de dispositivos afectados. Cualquiera que haya generado una semilla en un Mk3 con la versión de firmware 4.0.1, lanzada en marzo de 2021, hasta la versión 5.0.3, el último lanzamiento que admite el Mk3, podría estar afectado. Coinkite explicó que su análisis inicial muestra que los modelos Mk4, Q y Mk5 no están afectados.

Coinkite describió el aviso como que refleja hallazgos iniciales, y dijo que seguirá una revisión técnica formal a medida que continúe la investigación. Los investigadores de la comunidad han estado revisando la actividad onchain relacionada con los informes. La discusión se ha centrado en la posibilidad de una aleatoriedad débil en la generación de semillas en ciertas versiones antiguas del firmware Mk2 y Mk3, en lugar de una compromisión de la cadena de suministro. Al momento de la publicación, Coinkite no ha confirmado una causa raíz.
Los usuarios de frase de contraseña enfrentan un riesgo menor
Según el aviso, los monederos protegidos con una frase BIP-39, una frase añadida por el usuario distinta del PIN del dispositivo, parecen presentar un riesgo mínimo según el análisis inicial de Coinkite. La empresa aconsejó a los usuarios de frases mantener la protección de esa frase y evitar ingresarla en dispositivos o sitios web no confiables.
Para propietarios de Mk3 que no utilizaron una frase de contraseña, Coinkite recomendó migrar a una nueva semilla generada en un dispositivo no afectado. La empresa dijo que el proceso no debería apresurarse. Aconsejó enviar una transacción de prueba pequeña, verificar la nueva monedero y la dirección de recepción en la pantalla del dispositivo, y conservar la copia de seguridad antigua hasta que se confirme la migración.
Opciones provisionales
Coinkite describió dos pasos intermedios para los propietarios cuyo Mk3 es su único dispositivo:
- Agrega una frase de paso BIP-39 fuerte y única y mueve los fondos al monedero recién protegido.
- Genere una semilla de reemplazo utilizando la ruta de importación por lanzamiento de dados del Mk3, que no depende del generador de números aleatorios del dispositivo, aunque Coinkite describió esto como un procedimiento avanzado que requiere verificación cuidadosa.
Coinkite publicó los pasos técnicos completos en su aviso, disponible en el blog de la empresa. La empresa explicó que su investigación está en curso y que se proporcionarán más detalles posteriormente. Coldcard ha construido una reputación como una opción de monedero de hardware aislado y centrado en la seguridad desde su lanzamiento, y los informes han atraído amplia atención en la comunidad de bitcoin mientras los propietarios evalúan sus propios dispositivos.
