Jonathan Goodman mantuvo sus 18.25 BTC en un Coldcard que nunca había estado conectado a internet, bloqueado en una caja de seguridad. Entre las 9:36 pm y las 9:43 pm del 29 de julio, todos sus monederos fueron vaciados: aproximadamente 1.6 millones de dólares canadienses, desaparecidos en siete minutos.
“Quizás lo más difícil de esto es que hice todo correctamente”, escribió el empresario canadiense en X en una publicación que ha recibido 7,6 millones de visitas. “Nunca compartí mi frase semilla con nadie. Mis dispositivos nunca se conectaron a internet. Todo se mantuvo en múltiples cajas fuertes y cajas de seguridad. Nada de eso importó.”
La cuenta de Goodman es una de docenas que llenan X y el subreddit de Bitcoin desde que se reveló el Coldcard exploit el 30 de julio, y comparten un mismo mensaje: las víctimas siguieron el protocolo de autoservicio. Compraron un monedero de hardware de un fabricante respetado, generaron frases semilla fuera de línea, grabaron copias de seguridad en acero y nunca ingresaron una frase semilla en un dispositivo conectado.
Un error de firmware que hizo predecibles las semillas generadas por Coldcard lo hizo todo innecesario: los atacantes han retirado aproximadamente 1.816 BTC, valorados en unos $114 millones, de más de 5.200 direcciones en cuatro oleadas de saqueos coordinados.
Goodman dijo que se enteró del hack días después, en su cabaña, y revisó sus saldos sin esperar nada. "Inmediatamente vi líneas de transacciones rojas –retiros– y lo supe", escribió. Está presentando una denuncia policial y un informe a la Comisión de Valores de Ontario, pero no espera recuperar nada.
Una carrera contra ladrones
Debido a que la vulnerabilidad permite a los atacantes reproducir claves privadas, los usuarios afectados no son solo víctimas de un robo pasado, sino que están en una carrera en tiempo real para mover sus monedas antes de que los atacantes las alcancen. Algunos perdieron esa carrera por horas.
Tim Lamb estaba de vacaciones familiares cuando se dio a conocer la noticia del hackeo el viernes. Su Coldcard Mk3 y la placa de semilla estaban escondidas en casa. "No fue hasta la tarde del sábado que se me ocurrió pedirle a mi vecino con la llave de la casa que encontrara la semilla para mí", escribió en X. Para el domingo por la mañana, cuando el vecino encontró la placa y Lamb restauró el monedero, este mostraba cero. Los 2 BTC habían sido extraídos el sábado por la tarde.
"Estos 2 bitcoin estaban destinados a dárselos a mis 2 hijos para darles un buen comienzo en la vida. Me hace llorar pensarlo," escribió Lamb, añadiendo: "@Coinkite, si hubiera alguna justicia, tendrían que devolvernos nuestro dinero."
Un Bitcoinero pseudónimo que publica como Marius Off Chain said que un amigo sin acceso a su dispositivo tuvo su Mk2 agotado el domingo por la mañana, los fondos se consolidaron con 890 otras entradas en una sola dirección que posee 64 BTC.
El caos produjo un consejo desolador del desarrollador de Bitcoin Core Luke Dashjr, quien escribió: "Esto es una tragedia. Si no puedes acceder a tu Coldcard, encuentra a alguien que sí pueda. Incluso si no confías en ellos con tus ahorros, en el peor de los casos al menos sabrás quién lo tomó."
'8 años de acumulación, desaparecidos'
Las historias en Reddit son crudas. "El subreddit de Bitcoin está absolutamente desgarrador en este momento. Muchas personas han sido destruidas", escribió el inversor pseudónimo Zynx en una publicación vista 3,6 millones de veces.
En una publicación muy compartida en r/Bitcoin titulada "8 años acumulando, desaparecidos. Creo que es hora de seguir adelante", un usuario conocido como DuckDuckMoss describió cómo acumuló 2 BTC para escapar de la moneda inflacionaria de un país sancionado. "Tengo 39 años y esperaba tener un buen colchón financiero antes de los 50. Pero hoy, mis 2 BTC fueron vaciados", escribió. "Pensaba que estaba seguro porque Cold Card siempre se ha elogiado como uno de los monederos más seguros y confiables." La publicación termina con una renuncia: "He terminado con Bitcoin. Ni siquiera estoy seguro de si todavía creo en él. Tal vez debería haber transferido todo a un Bitcoin ETF cuando se lanzaron."
Otro usuario, publicando como Schtuff, dijo que había estado ahorrando desde 2015 y había grabado su semilla en una placa de acero. "Mis ahorros de vida me fueron quitados hoy. No sé qué hacer, estoy perdido."
Huyendo del guión
Para los usuarios que han guardado sus monedas, el episodio está redefiniendo cómo las mantienen — a menudo de maneras que contradicen la ortodoxia de la autogestión. Un usuario que se identifica como ACEIN, cuyo Coldcard Mk4 contenía ahorros para la jubilación, describió estar fuera de ciudad para una conferencia, descargar BlueWallet — un monedero caliente móvil — importar la semilla de 12 palabras y enviar todo a Coinbase tras una transacción de prueba. El siguiente paso es elegir entre una configuración multisig, Bitkey de Block o vender el bitcoin por el ETF IBIT de BlackRock. "Todavía no estoy decidido."
Calle, el desarrollador pseudónimo del protocolo Cashu ecash, llamó al exploit "peor que cualquier hack anterior a una exchange de bitcoin", escribiendo que muchos usuarios afectados no se enterarían del incidente a tiempo para responder. "Estoy verdaderamente consternado por todos los afectados, especialmente aquellos que podrían haber perdido sus ahorros de la vida. Lo peor es que hicieron todo correctamente."
Lo siento y estoy devastado
El fabricante de Coldcard, Coinkite, ha lanzado un firmware corregido para todos los modelos, detenido los envíos y destruido el inventario restante que llevaba el firmware afectado. "Lo siento y estoy devastado. Nuestro equipo está destrozado por las noticias de ayer", escribió el CEO Rodolfo Novak, conocido como NVK, en una carta abierta, instando a todos los que hayan generado una semilla en un Coldcard a mover sus fondos inmediatamente.
La carta no abordó la pregunta que pendía sobre publicaciones como la de Lamb: si Coinkite compensará a los usuarios cuyas monedas ya han desaparecido.

