Defecto de generación de seed de Coldcard expone 594 BTC en el barrido de monedero en 2026

iconNewsBTC
Compartir
AI summary iconResumen
Una falla en el firmware de Coldcard en versiones antiguas debilitó la entropía de la semilla, lo que llevó a un saqueo reportado de 594 BTC de alrededor de 500 monederos de firma única el 30 y 31 de julio de 2026. El problema afectó al firmware Coldcard Mk3 4.0.1–5.0.3, Mk4 y Mk5 antes de la versión 5.6.0, y dispositivos Q antes de la versión 1.5.0Q. Un generador de números aleatorios predecible redujo la entropía de 128 a 72 bits. Las semillas con una frase de paso BIP-39 o al menos 50 lanzamientos de dados permanecen sin afectar. Los inversores en cripto deben monitorear de cerca los niveles de soporte y resistencia ante tales riesgos de seguridad.

Un problema de seguridad en Coldcard ha puesto de nuevo bajo escrutinio la seguridad de los monederos de hardware de Bitcoin tras informes de que una falla en el firmware afectó la generación de semillas en algunas versiones antiguas de dispositivos.

Según las notas validadas del incidente, el problema afecta a las versiones del firmware de Coldcard Mk3 de la 4.0.1 a la 5.0.3, así como a los dispositivos Mk4 y Mk5 antes del firmware 5.6.0 y a los dispositivos Q antes del 1.5.0Q. El problema central fue una debilidad en la generación de la semilla, en la que un generador de números aleatorios de hardware fue reemplazado por un sustituto de software predecible, reduciendo la entropía desde los 128 bits previstos a 72 bits.

Eso es un detalle técnico, pero es de suma importancia. Un monedero Bitcoin es tan seguro como la frase semilla que lo respalda. Si la generación de la frase semilla se vuelve lo suficientemente predecible como para que un atacante reduzca el espacio de búsqueda, el monedero puede volverse vulnerable incluso si el usuario nunca compartió su frase, hizo clic en un enlace de phishing o expuso su clave privada.

La operación reportada involucró aproximadamente 594 BTC de alrededor de 500 monederos de firma única el 30 y 31 de julio de 2026.

Para más detalles, visita la plataforma oficial Blog.

TL;DR

  • Una vulnerabilidad en la generación de semillas de Coldcard afectó ciertas versiones antiguas de firmware/dispositivo.
  • Los informes indican que se transfirieron aproximadamente 594 BTC desde alrededor de 500 monederos de firma única.
  • Las semillas generadas con una frase BIP-39 o suficientes lanzamientos de dados no se consideran en riesgo según las notas validadas.

Por qué la entropía es el juego completo

La seguridad del bitcoin a veces puede parecer complicada, pero a nivel de semilla, el principio es sencillo: la aleatoriedad protege el monedero.

Una frase semilla no debe ser adivinable. El número de posibles frases semilla válidas es tan enorme que forzarlas mediante fuerza bruta debería ser efectivamente imposible. Ese supuesto depende de una entropía adecuada. Si el proceso aleatorio utilizado para crear la frase semilla se debilita, el trabajo del atacante cambia de imposible a potencialmente factible.

Por eso esta historia es más seria que un simple error de firmware.

Un problema de visualización puede confundir a los usuarios. Un error de firma puede generar riesgo en las transacciones. Pero una falla en la generación de la semilla afecta directamente la base del monedero.

Si la semilla del monedero se creó con aleatoriedad débil, el usuario puede estar expuesto incluso si ha actuado perfectamente desde entonces.

No todos los usuarios de Coldcard están en la misma posición

La advertencia importante es que esto no significa que todos los dispositivos Coldcard estén actualmente inseguros.

Las notas de validación indican que el conjunto afectado está vinculado a versiones específicas de firmware y dispositivos. También se mencionan lanzamientos de firmware corregidos, incluyendo la 5.6.0 para dispositivos Mk4 y Mk5 y la 1.5.0Q para dispositivos Q.

Hay otra distinción importante: las semillas generadas con una frase de paso BIP-39 o al menos 50 lanzamientos de dados no se consideran en riesgo según las notas del incidente.

Eso importa porque los usuarios pueden haber creado monederos de diferentes maneras. Una semilla generada completamente por el dispositivo con el firmware afectado puede tener un perfil de riesgo diferente al de una fortalecida con entropía basada en dados o una frase de contraseña.

Para los usuarios, la pregunta práctica no es “¿Poseo un Coldcard?”, sino “¿Qué dispositivo y firmware generaron mi semilla, y cómo se creó esa semilla?”.

Esa es una pregunta mucho más específica y útil.

Por qué los monederos de firma única están más expuestos

La inspección se centró supuestamente en aproximadamente 500 monederos de firma única.

Eso tiene sentido desde el punto de vista de un atacante. En una configuración de firma única, una semilla controla los fondos. Si esa semilla puede derivarse o adivinarse, no hay una capa de aprobación secundaria.

Las configuraciones multisig crean un modelo de riesgo diferente. Si la semilla de un firmante se ve comprometida, el atacante aún podría necesitar claves adicionales para mover los fondos. Esto no hace que multisig sea inmune a todos los fallos del monedero, pero puede reducir el daño causado por una semilla débil.

Esta es una de las razones por las que las configuraciones serias de custodia de bitcoin suelen utilizar multisig, frases de contraseña, entropía generada con dados, copias de seguridad geográficamente separadas y hardware de distintos proveedores.

No es porque cada usuario necesite custodia de nivel empresarial. Es porque la custodia de bitcoin no tiene un botón de reinicio de soporte al cliente. Una vez que los fondos se mueven, la cadena no los revierte.

Los monederos de hardware aún requieren confianza, actualizaciones y verificación

Los monederos de hardware a menudo se comercializan como la forma más segura de guardar cripto, y para muchos usuarios lo son. Pero “monedero de hardware” no es magia.

El usuario confía en el firmware del dispositivo, las cadenas de suministro, la generación de semillas, la disciplina de respaldo, las pantallas de firma, las prácticas de actualización y su propia seguridad operativa. Un monedero hardware reduce muchos riesgos en línea, pero no elimina todos los puntos posibles de fallo.

Las actualizaciones de firmware también crean un difícil equilibrio.

A menudo se les dice a los usuarios que no aceleren las actualizaciones a menos que comprendan qué está cambiando. Al mismo tiempo, las correcciones de seguridad pueden ser esenciales. Si un usuario nunca actualiza, puede seguir expuesto a vulnerabilidades conocidas. Si actualiza sin cuidado, puede introducir nuevos riesgos mediante firmware falso o phishing.

La ruta más segura es aburrida pero importante: usa fuentes oficiales, verifica el firmware, lee cuidadosamente los avisos de seguridad y evita acciones impulsivas.

La conclusión para los titulares de bitcoin

Este incidente es un recordatorio de que la autogestión es poderosa porque elimina la dependencia de exchanges y custodios. Pero también transfiere la carga de seguridad al usuario y a las herramientas que elija.

Para los usuarios de Coldcard, la tarea inmediata es determinar si su frase semilla fue generada en un firmware afectado y si se utilizó entropía adicional o protección con contraseña. Los usuarios con exposición significativa deben seguir las recomendaciones oficiales y evitar ingresar sus frases semilla en ningún sitio web o herramienta desconocida que afirme verificar el estado de vulnerabilidad.

Para el mercado general de bitcoin, la lección es más grande.

La forma más segura de custodia no es solo poseer un dispositivo de hardware. Es comprender cómo se generó la semilla, cómo se almacenan las copias de seguridad, cómo se protege la firma y qué sucede si falla alguna parte de la configuración.

Bitcoin otorga a los usuarios el control final. Ese control es valioso, pero no perdona.

Este artículo se basa en materiales de seguridad de Coldcard y en informes públicos relacionados sobre el saqueo del monedero de julio de 2026.

Este artículo fue escrito por el Equipo de Noticias y editado por Samuel Rae.

Este informe se basa en la información publicada por Blog en Blog

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.