Defecto en el monedero físico Coldcard provoca pérdidas de 130 millones de dólares en bitcoin

iconCryptoTicker
Compartir
AI summary iconResumen
Una falla crítica en el firmware del monedero de hardware Coldcard ha causado pérdidas de más de $130 millones en bitcoin desde el 31 de julio de 2026. El problema, introducido en la versión 4.0.0 en marzo de 2021, utilizó aleatoriedad de software predecible en lugar de entropía generada por hardware para las frases semilla, permitiendo a los atacantes robar fondos. El incidente destaca la necesidad de medidas más sólidas de CFT y el cumplimiento de los próximos estándares MiCA. El informe compara los registros de seguridad de Ledger y Tangem y ofrece orientación sobre soluciones de custodia más seguras.

Esta semana hay dos tipos de titulares de bitcoin: los que revisan el precio cada mañana y los que revisan cada mañana si sus monedas todavía están allí. La razón se llama Coldcard — y es la prueba más incómoda hasta ahora de que el monedero de hardware más respetado no es automáticamente el más seguro.

Desde el 31 de julio de 2026, los conteos consistentes sitúan las pérdidas en más de $116 millones en bitcoin extraídos de más de 5.200 direcciones; algunas estimaciones ahora alcanzan aproximadamente $130 millones. Las víctimas no son personas que hicieron clic en un enlace de phishing. Son personas que lo hicieron todo bien: almacenamiento en frío, semilla grabada en acero, nunca fotografiada.

Este artículo cubre tres aspectos: qué fabricante aún puedes comprar con conciencia, por qué el historial supera cualquier hoja de especificaciones, y por qué ahora es exactamente el momento equivocado para suspender tu plan de Ahorro.

Lo que realmente sucedió en Coldcard — en un párrafo

El Coldcard, fabricado por la empresa canadiense Coinkite, ha sido durante años el monedero exclusivo para bitcoin para usuarios avanzados. En la versión 4.0.0 del firmware, enviada desde marzo de 2021, el dispositivo omitió su propio chip dedicado de aleatoriedad hardware al generar una frase semilla y utilizó en su lugar un sustituto de software predecible. Durante cinco años. Cualquiera que generara una frase semilla en el dispositivo durante ese período recibió una secuencia que puede ser recalculada: una cerradura cuya llave cualquiera consciente de la falla puede limar.

Lo demás es computación. El 31 de julio, aproximadamente 594 BTC salieron de alrededor de 500 monederos dentro de un período de 25 minutos. Para el 2 de agosto, las pérdidas habían alcanzado alrededor de 1.367 BTC. Una cuarta extracción el 3 de agosto llevó otros 449 BTC. Dependiendo del firmware instalado en la creación del seed, los modelos Mk2, Mk3, Mk4, Mk5 y Q podrían verse afectados.

El orden de los eventos es lo que importa: el dispositivo no fue hackeado. Fue la aleatoriedad que generó tu clave la que lo fue. Una actualización de firmware posterior no repara una semilla que ya existe. Cualquier persona afectada debe generar una nueva semilla y mover todo.

Cubrimos la línea de tiempo y el análisis técnico en detalle aquí: 594 BTC desaparecidos en 25 minutos: explicación de la falla de Coldcard y la cuarta recolección.

La verdadera lección: el historial supera las especificaciones

Cada monedero físico en el mercado anuncia las mismas palabras: elemento seguro, código abierto, brecha de aire, PIN, frase de contraseña. Esas características son comparables y casi todos los proveedores las listan. Lo que no se puede imprimir en una hoja de especificaciones es cómo se ha comportado un fabricante, durante años, cuando algo salió mal.

Ese es el criterio que importa después de esta semana. Sobre esa base, el mercado se ve así:

Coinkite (Coldcard)

Excelente reputación técnica, solo bitcoin, una comunidad muy fuerte. Y una falla en la generación de claves que pasó desapercibida durante cinco años: la categoría de falla más grave posible, porque no se puede reparar retroactivamente. La empresa respondió con firmware corregido e instrucciones para transferir los fondos a monederos generados recientemente. Para nuevos compradores, la posición sensata en este momento es esperar hasta que se complete el post-mortem independiente.

Ledger

El líder del mercado francés tiene la lista de incidentes más larga — con una importante aclaración que casi siempre se pierde en el argumento: ninguno de estos incidentes rompió la integridad del hardware en sí. El registro:

  • Julio de 2020: una brecha de datos de comercio electrónico que expuso más de un millón de registros de clientes — aún hoy es la materia prima para cartas de phishing y "dispositivos de reemplazo" falsos.
  • Mayo de 2023: la controversia de Ledger Recover. La capacidad de dividir la semilla en fragmentos cifrados contradecía la promesa que muchos compradores creyeron haber adquirido.
  • Diciembre de 2023: la explotación del Connect Kit. Código malicioso fue inyectado en dapps a través de una cuenta npm pirateada de un exempleado; aproximadamente $484,000 fueron extraídos — de usuarios de dapps, no de titulares de monederos.
  • Enero de 2026: datos de clientes nuevamente, esta vez a través del socio de comercio electrónico Global-e.

Un usuario de Ledger no corre el riesgo de perder fondos debido a un defecto de firmware. Corre el riesgo de caer en una campaña de phishing muy bien elaborada, ya que su dirección de entrega ha estado circulando desde 2020.

Tangem

El diseño contrario, y desde la perspectiva de hoy, el más interesante. Tangem utiliza tarjetas en lugar de un dispositivo con pantalla y cable. La clave se genera dentro de un elemento seguro certificado bajo Common Criteria EAL6+ y nunca abandona la tarjeta. No hay batería, ninguna actualización de firmware en el dispositivo, ni puerto USB — y por lo tanto, una superficie de ataque sustancialmente más pequeña. La copia de seguridad no es un pedazo de papel, sino un conjunto de dos o tres tarjetas emparejadas.

El historial: auditorías independientes realizadas por Kudelski Security (2018), Riscure (2023) y Cure53 (2026), ninguna de las cuales encontró una vulnerabilidad. A lo largo de más de un millón de tarjetas enviadas, no se ha conocido ningún compromiso sistemático. Eso no es una garantía, pero es exactamente el tipo de historial aburrido y verificable que vale más que cualquier característica tras una semana como esta.

Divulgación: CryptoTicker opera programas de asociación con algunos de los proveedores mencionados aquí. La evaluación anterior se basa en el historial de incidentes documentado públicamente, no en la relación comercial. Donde nuestra opinión difiere de esa relación —como con Coldcard y Ledger— lo indicamos.

La comparación completa, con precios, monedas admitidas y calificaciones, está en nuestra comparación de monederos hardware.

Tres reglas que se derivan de esta semana

Regla 1: Compra basado en el historial, no en las especificaciones

Antes de ordenar un monedero, busca el nombre del fabricante junto con "incidente", "brecha" o "vulnerabilidad". No estás buscando cero resultados — cada proveedor serio tiene algunos. Estás evaluando la respuesta: ¿Qué tan rápido fue la divulgación? ¿Fue completa? ¿Se publicó una auditoría independiente? Un fabricante que analiza sus propios fallos públicamente es más seguro que uno cuyo historial simplemente parece vacío.

Regla 2: Nunca confíes en una sola fuente de aleatoriedad

La brecha de Coldcard fue una brecha de aleatoriedad. Si no deseas dejar completamente la entropía en el dispositivo, hay dos vías sólidas: generar una semilla a partir de lanzamientos de dados (compatible con varios dispositivos) o configurar un sistema multisig utilizando dispositivos de dos fabricantes diferentes. En un multisig 2-de-3 que abarca dos marcas, un defecto de firmware a nivel de proveedor deja de ser una pérdida total y se convierte en un inconveniente.

Regla 3: Verifique activamente sus tenencias en lugar de confiar en la suerte

El almacenamiento en frío te invita a apartar la mirada durante años. Programa una cita trimestral: revisa los saldos a través de un explorador de bloques (la dirección pública es suficiente — nunca ingreses tu semilla en ningún lugar), lee el registro de cambios del firmware del proveedor y verifica tu ubicación de copia de seguridad. Quince minutos, cuatro veces al año.

Y ahora la parte que casi todos se equivocan en semanas como esta

El bitcoin se negocia alrededor de $64,100 el 5 de agosto de 2026. El flujo de noticias es desalentador: un desastre de monedero hardware, dos DEX Perp. agotados en julio, el primer ETF spot de EE.UU. cierra sus puertas. La reacción típica es pausar el plan de Ahorro — "hasta que esto se calme".

Ese es exactamente el movimiento que degrada tu precio de entrada promedio con el tiempo. Un plan de ahorro no es un instrumento de mercado; es un instrumento contra tu propio estado de ánimo. Su valor entero se crea precisamente en los meses en que quieres desactivarlo. Quien suspendió en 2022 perdió la parte más barata del ciclo y reinició en el verano de 2024 a precios materialmente más altos.

Nuestra elección para un plan de ahorro: Coinbase — pero no a través del botón del plan de ahorro

Coinbase es la opción obvia para los inversores europeos en este momento. Desde junio de 2026, su negocio europeo opera bajo una licencia MiCA con sede en Luxemburgo, consolidando sus autorizaciones nacionales anteriores —incluyendo la alemana— bajo un solo techo. Desde que el último período de transición de MiCA expiró el 1 de julio de 2026, esa es la diferencia entre un exchange que se queda y uno que abandona el mercado europeo. Añada canales SEPA limpios, soporte en idioma local y una exportación de impuestos que las herramientas comunes puedan leer realmente.

Y ahora la parte que los propios proveedores prefieren no resaltar: el botón de compra recurrente conveniente es la forma más cara de comprar en Coinbase.

RutaCosto efectivo por compraEsfuerzo
Compra recurrente en la aplicación de Coinbasealrededor del 2.5 por ciento (comisión más diferencial)configura una vez, se ejecuta solo
Pago con tarjetaun 3,49 por ciento adicionalbajo — y innecesariamente caro
Orden de límite a través de Coinbase Advanceddel 0,6 por ciento (maker)dos minutos por mes

Con €200 al mes, eso es aproximadamente €60 al año — para un resultado idéntico en tu cartera. El flujo de trabajo que combina ambos: una transferencia SEPA recurrente a tu cuenta de Coinbase, dos minutos una vez al mes para una orden de límite en Coinbase Advanced, luego retirar a tu propio monedero. La comodidad de un plan de ahorro reside en la orden recurrente, no en el botón de compra.

Para comparar proveedores lado a lado: tarifas, cuota mínima, frecuencia de ejecución y costos de retiro, consulta nuestra guía para comprar bitcoin. Y para saber qué exchanges aún operan bajo regulación en Europa tras MiCA: intercambios de cripto regulados comparados.

La implementación de 30 minutos

  1. Establezca la exposición. ¿Utiliza un Coldcard con una semilla generada en el dispositivo después de marzo de 2021? Entonces, cree un nuevo monedero en un firmware corregido o en un dispositivo de otro fabricante y transfiera todo, sin demora. No espere detrás de una transacción de prueba: la falla es pública, y también lo son las direcciones.
  2. Elija al fabricante según el historial de incidentes y el comportamiento de respuesta, no según la lista de funciones.
  3. Piensa en la copia de seguridad como un conjunto. Dos ubicaciones, edificios diferentes. Con monederos de tarjeta: la segunda tarjeta no debe estar en el mismo cajón.
  4. Configura el plan de Ahorro: orden SEPA permanente más una orden de límite mensual, con una cantidad que no te afecte durante seis meses malos.
  5. Coloca un recordatorio trimestral en el calendario para verificar el saldo y los registros de cambios del firmware.

Conclusión

El incidente de Coldcard no demostró que la autosupervisión esté mal. Demostró que la autosupervisión significa elegir un fabricante — y que esa elección debe basarse en un historial documentado, no en la reputación comunitaria. Haz dos cosas esta semana y terminarás en una posición mejor de la que comenzaste: cambia o confirma tu proveedor de custodia según su historial, y mantén el plan de Ahorro activo a pesar de las noticias. En ese orden.

(Al 5 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y los modelos de tarifas cambian: verifique los términos actuales con el proveedor antes de cada compra.)

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.