El último hack de bitcoin ocurrió cuando una vulnerabilidad en el generador de números pseudoaleatorios (PRNG) incrustada en el firmware del monedero de hardware Coldcard desde marzo de 2021 provocó la pérdida confirmada de 1.367 BTC, aproximadamente $86 millones, en 4.585 direcciones, según el mapeo en cadena publicado por Galaxy Research al 2 de agosto de 2026.
El incidente es el peor hack de monedero frío en la historia del bitcoin por pérdidas confirmadas, y no requirió phishing, acceso físico al dispositivo ni error del usuario. Esto no es simplemente un fallo del producto Coldcard.
🚨 Se ha identificado una tercera ola en lo que sospechamos son ataques a direcciones generadas por Coldcard, en la que se han extraído 207.7294 BTC.
Nuestro tamaño observado estimado del hack de Coldcard es ahora de 1.367,05 BTC (~$88,6 millones) en 4.585 direcciones.
Más actualizaciones en el hilo a continuación 👇 https://t.co/hPtXh9444Dpic.twitter.com/g6xA4OOi2f
— Galaxy Research (@glxyresearch) August 1, 2026
Es una demostración estructural de que la garantía de seguridad de cualquier arreglo de auto-custodia, ya sea hardware o software, descansa completamente en la calidad de entropía de su generación de semilla, y que una sola macro de preprocesador mal configurada puede colapsar silenciosamente esa garantía durante años sin activar ninguna alarma observable.
Este último hack de bitcoin ocurrió mientras BTC USD bajaba un -1.4% hoy, ubicándose en $62,250 tras una semana volátil que lo vio caer desde más de $65,000. El volumen de trading de 24 horas se sitúa en $16,900 millones, por debajo de los más de $20,000 millones de ayer.

Mecánica del hack de bitcoin: cómo un macro mal configurado rompió cinco años de generación de semillas
La causa raíz del problema identificado por el equipo de ingeniería de Block se encuentra en la biblioteca libngu de Coldcard. Coinkite configuró la placa en cero para deshabilitar el RNG de MicroPython, con la intención de utilizar su generador de números aleatorios verdaderos por hardware (TRNG). Sin embargo, la protección de libngu solo verificaba si la macro estaba definida, permitiendo que el cero pasara la comprobación.
Como resultado, MicroPython compiló la llamada al RNG del hardware STM32 y confió en Yasmarang, un PRNG de software con solo aproximadamente 40 bits de entropía efectiva en lugar de los 128 bits esperados para una frase semilla BIP-39.
Si bien los modelos posteriores (Mk4, Mk5, Q) mejoraron hasta un estimado de 72 bits de entropía efectiva, esto aún no alcanza el nivel ideal. La diferencia entre 40 bits y 128 bits es significativa, lo que facilita que los atacantes targeteen semillas débiles.
El 30 de julio de 2026, Coinkite emitió un aviso de seguridad pocas horas antes de un ataque que drenó aproximadamente 594 BTC de 500 direcciones. Se rastrearon dos oleadas adicionales, con un total de 1.367,05 BTC en 4.585 direcciones para el 2 de agosto. La mayor parte del bitcoin robado permanece sin gastar, lo que sugiere que el atacante está esperando el momento adecuado para mover los fondos.
DESCUBRE: Las mejores monedas meme para comprar en 2026
Contexto de seguridad criptográfica: Un patrón recurrente de fallo de entropía
Se extrajeron $1.6 millones en bitcoin de mi cuenta el 29 de julio en el ataque al monedero Cold Card.
Mi bitcoin estaba en almacenamiento en frío. Mis claves estaban en un dispositivo ColdCard guardado en una caja de seguridad que nunca había estado conectada a internet.
Esta parte es nerd, pero aquí está… pic.twitter.com/Lf9kJv9Jo4
— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026
El incidente de Coldcard encaja en un patrón documentado. La vulnerabilidad de SecureRandom de Android en 2013 generó nonces repetidos en firmas ECDSA, exponiendo claves en múltiples monederos de bitcoin. El generador de direcciones de aspecto personalizado Profanity utilizado en el ataque a Wintermute en 2022 sembró la generación de claves con 32 bits de entropía, permitiendo a un atacante vaciar $160 millones.
La divulgación de Milk Sad en 2023 encontró que bx seed en Libbitcoin Explorer utilizaba un Mersenne Twister sembrado por el tiempo del sistema, reduciendo 256 bits de entropía esperada a aproximadamente 32 y exponiendo más de 120.000 monederos. Diferentes bases de código, diferentes cadenas, el mismo fallo estructural: una fuente de aleatoriedad supuesta como fuerte no lo era.
Ari Redbord, director global de políticas en TRM Labs, caracterizó el incidente como evidencia de que las transferencias de auto-custodia incrementan el riesgo en lugar de eliminarlo, un enfoque consistente con los datos de TRM Labs para el H1 2026, que muestran que las vulnerabilidades de infraestructura y claves, aunque representaron solo el 15 por ciento de los incidentes, supusieron el 76 por ciento de las pérdidas totales en dólares a través de un récord de 207 eventos de hackeo.
Galaxy dijo que ha informado aproximadamente 600 direcciones sospechosas controladas por atacantes a investigadores federales, proveedores de cumplimiento y empresas de ciberseguridad, mientras advertía que su atribución a Coldcard se basa en heurísticas en la cadena, no en la reconstrucción computacional del semilla por dirección.
EXPLORAR: Las mejores monedas meme para comprar en agosto
La publicación $86 millones en bitcoin perdidos por la falla silenciosa del PRNG de Coldcard en cinco años apareció por primera vez en Coinspeaker.
