El equipo de Ingeniería y Seguridad de Bitcoin de Block y desarrolladores independientes de Bitcoin Core han rastreado el reciente lote de pérdidas de monederos Coinkite Coldcard hasta un defecto específico en el firmware que expuso una debilidad oculta en la autosupervisión de bitcoin antes de que cualquier usuario tocara una frase semilla.
El error desvió la generación de números aleatorios del dispositivo desde su fuente de hardware STM32 hacia el respaldo determinista Yasmarang de MicroPython.
Los dispositivos Mk2 y Mk3 con firmware 4.0.1 a 4.1.9 generaron semillas cuya aleatoriedad criptográfica colapsó en un conjunto pequeño, buscable.
Los modelos Mk4, Q y Mk5 se vieron menos afectados, produciendo semillas con aproximadamente 72 bits de entropía, aún muy por debajo de los 128 bits especificados por el diseño.
Cómo las semillas débiles comprometieron la autosuficiencia de bitcoin
Un usuario podría anotar doce o veinticuatro palabras, almacenarlas en un lugar seguro, mantener el dispositivo desconectado durante años y aún así poseer una clave un atacante podría reconstruir buscando en el espacio de salida limitado del generador de respaldo.
Una corrección de firmware protege solo las semillas que el dispositivo genera una vez que el propietario instala la actualización, por lo que cualquier semilla generada por la ruta defectuosa necesita ser reemplazada por completo: el aviso de Coinkite instruye a los usuarios afectados a generar una semilla completamente nueva y transferir sus fondos.
Importar la frase antigua en un monedero de un fabricante diferente presenta la misma debilidad. La falla se remonta al origen de la semilla, una propiedad que viaja con las palabras de recuperación mismas.
| Capa de custodia | Lo que los usuarios creyeron que estaban asegurando | Lo que expuso la falla de Coldcard |
|---|---|---|
| Generación de semilla | Palabras aleatorias creadas de forma segura por el dispositivo | Algunas semillas fueron débiles desde el nacimiento |
| Almacenamiento fuera de línea | Frase de recuperación mantenida lejos de los atacantes | El almacenamiento seguro no pudo corregir la entropía débil |
| Actualización de firmware | El dispositivo puede ser actualizado | Las semillas débiles existentes no pudieron ser reparadas |
| Migración de dispositivo | Importar la frase a un hardware más seguro | La debilidad siguió a las palabras de recuperación |
| Comportamiento del usuario | Evite phishing, malware y filtraciones | La pérdida podría ocurrir sin que el usuario cometa errores |
Para una parte de los propietarios afectados, en el momento en que el dispositivo generó la clave, meses o años antes de que llegara cualquier depósito, se fijó el espacio de búsqueda independientemente de qué tan cuidadosamente el propietario almacenara la frase resultante después.
Coldcard construyó su reputación en las funciones que las guías de seguridad recomiendan para la autogestión de Bitcoin: firmware exclusivo para Bitcoin, firma air-gapped, dos elementos seguros, código fuente publicado y compilaciones reproducibles.
Reconstruir el firmware publicado y compararlo con el binario distribuido confirma que el código que los usuarios ejecutan coincide con el código publicado por Coinkite. Esta coincidencia solo demuestra la integridad de la distribución; detectar un defecto en el diseño subyacente requiere una auditoría separada y más profunda del código fuente mismo.
La ruta vulnerable incluida en el firmware que Coinkite lanzó a partir de 2021 y continuó enviando hasta la divulgación de este julio, un período de cinco años durante el cual el código fuente estuvo público y la falla no se detectó.
Las notas técnicas de Coinkite indican que una revisión previa confirmó que el generador correcto de números aleatorios por hardware existía en algún lugar del binario del firmware, pero no llegó a confirmar que la rutina de generación de semillas lo alcanzara.
Los propietarios que añadieron una segunda suposición
Los propietarios que establecieron una frase de paso BIP-39 fuerte y única resistieron el ataque de reconstrucción de la semilla por sí solos, ya que BIP-39 deriva la semilla del monedero a partir de la frase mnemotécnica combinada con una sal que contiene la frase de paso.
Una frase de acceso diferente produce un monedero diferente, incluso cuando las palabras subyacentes coinciden.
Esa frase de contraseña es independiente del PIN del dispositivo, que solo desbloquea el hardware; la frase de contraseña participa en la generación de las claves, y Coinkite aún recomienda la migración para estos usuarios.
Los propietarios que generaron su semilla con al menos 50 tiradas de dados justas, independientes y privadas forman el segundo grupo que Coinkite excluye de esta falla específica, ya que agregar entropía externa eliminó al generador defectuoso del dispositivo como única entrada.
Andrew Mannoukas, director de seguridad de la información de Xapo Bank, describió el patrón en una nota para CryptoSlate:
La lección de este incidente no es que los monederos de hardware sean malos; es que la concentración lo es. Cuando la seguridad de tu bitcoin se reduce a un solo secreto, creado en un solo dispositivo, en un solo momento irrepetible, has heredado todos los supuestos incrustados en ese momento.
Él añadió que los datos de la industria han estado indicando durante años que la mayoría de las pérdidas ahora provienen de errores en la gestión de claves y fallas operativas.
Los consejos casuales sobre multisig a menudo omiten un detalle: una configuración 2-de-3 impide que una sola clave comprometida mueva fondos. Tres claves que comparten la misma implementación defectuosa se convierten en un único dominio de fallo.
La documentación propia de Coldcard permite que un solo dispositivo genere múltiples cosignatarios utilizando diferentes contraseñas, creando claves separadas que aún pueden rastrearse hasta una única implementación subyacente.
La verdadera prueba cambia de si un monedero utiliza multisig a quién generó cada clave, qué implementación utiliza y con qué fuente de aleatoriedad.
| Configuración | ¿Qué añadió? | Por qué fue importante en este incidente | Aviso restante |
|---|---|---|---|
| Semilla generada por dispositivo únicamente | Ninguna segunda suposición | La seguridad dependía en gran medida de la ruta RNG de Coldcard | Totalmente expuesto si la semilla era predecible |
| Frase de contraseña BIP-39 sólida | Secreto independiente | El mnemotécnico débil por sí solo fue insuficiente | Las frases de contraseña débiles aún pueden adivinarse |
| 50+ tiradas privadas de dados | Entropía externa | El RNG del dispositivo no fue la única fuente de aleatoriedad | El usuario debe generar los lanzamientos correctamente |
| Multifirma diversificada | Claves de firma independientes | Una clave débil puede no cumplir con el umbral de gasto | Las claves deben provenir de fuentes independientes |
| Multisignatura en el mismo dispositivo | Más claves, misma implementación | Puede parecer más seguro sin independencia real | El dominio de falla compartido permanece |
La imagen especular de Ledger
El servicio opcional Recover de Ledger's hace que el Elemento Seguro del dispositivo dupliche y cifre la entropía del monedero, divida el resultado en tres fragmentos cifrados y los envíe a proveedores de respaldo separados, un proceso que requiere tanto una suscripción como una aprobación física en el propio dispositivo.
La versión de Ledger del problema de límite implica mover material secreto fuera del dispositivo, bajo condiciones definidas que el usuario aprueba cada vez.
El problema de Coinkite se encontraba más arriba en la cadena: el firmware socavaba el secreto antes de que el límite del dispositivo entrara en juego. En ambos casos, el software del fabricante determina dónde se encuentra el verdadero límite de seguridad del autocustodio de bitcoin, independientemente del lenguaje de marketing utilizado para el hardware.
Las primeras operaciones retiraron aproximadamente 594 BTC de alrededor de 500 monederos. Los investigadores on-chain han vinculado desde entonces al menos tres oleadas sospechosas con la falla, sumando casi 1.367 BTC en más de 4.500 direcciones, valoradas en aproximadamente 89 millones de dólares en ese momento.
Los informes circulantes el 3 de agosto describen una posible cuarta ola que podría empujar el total hacia los 114 millones de dólares. Galaxy Digital's Alex Thorn advirtió que los patrones de la cadena de bloques por sí solos no confirman la conexión entre algunas direcciones barridas y vulnerable Coldcard firmware, dejando la atribución provisional mientras el total continúa aumentando.
Una actualización posterior del 4 de agosto de Lookonchain, citando a Galaxy Research, estimó que las pérdidas relacionadas con Coldcard podrían haber alcanzado 2.055 BTC, valorados en aproximadamente $130 millones, en más de 7.700 direcciones afectadas.
TRM Labs encontró que el compromiso de infraestructura y operaciones, principalmente el robo de claves privadas y frases de semilla, representó aproximadamente el 76% del valor robado en ataques de criptomonedas durante el primer semestre de 2026. Esos mismos fallos representaron aproximadamente el 15% del total de incidentes.
CertiK contabilizó por separado la compromisión de monederos como la categoría de ataque más costosa durante el mismo período, con más de 444 millones de dólares en 33 incidentes. Los atacantes han encontrado más beneficio persiguiendo los sistemas y procesos alrededor de las claves que persiguiendo la criptografía subyacente.
El fundador de Coinkite, Rodolfo Novak, se disculpó públicamente, afirmó que la empresa asume plena responsabilidad y ofreció ayuda con reportes policiales, reclamos de seguro e investigaciones de cadena de bloques. Al 3 de agosto, el reembolso no estaba entre las soluciones listadas.
Un exchange que pierde fondos de clientes a veces puede recurrir a reservas, seguro o un balance sheet que la empresa construyó para ese propósito. Un fabricante de monederos hardware vende un producto y típicamente deja la custodia del bitcoin subyacente únicamente con el usuario, dejando la responsabilidad por cualquier defecto sin resolver entre el usuario y el fabricante.
¿Qué sucede a continuación con la autogestión del bitcoin?
Si todo va bien, la migración supera el surgimiento de cualquier nueva ola, y los creadores de monederos responden con atestaciones de entropía, pruebas de generación de semillas y herramientas más claras para la rotación de claves de emergencia.
Las frases de paso, la entropía externa de dados y los multisig adecuadamente diversificados pasan de consejos avanzados a orientación por defecto, y la industria trata el episodio como el momento en que los estándares de auto-custodia se pusieron al nivel del marketing de auto-custodia.
Sin embargo, en el futuro, los investigadores podrían descubrir rutas adicionales de semillas débiles en otros modelos o rutinas de configuración, y la confianza podría disminuir más rápido de lo que los fabricantes pueden parchearlas.
Las migraciones apresuradas generan sus propias pérdidas debido a errores de reutilización de direcciones, transferencias precipitadas y una nueva ola de estafas de soporte de monederos que apuntan a los usuarios que intentan mover sus fondos a la seguridad.
| Escenario | Activar | Respuesta probable del mercado | Qué significa la autosupervisión del bitcoin |
|---|---|---|---|
| Caso alcista | Las pérdidas se estabilizan y las migraciones funcionan | Los creadores de monederos añaden pruebas de entropía, atestaciones y herramientas de rotación de emergencia más claras | La autosuficiencia se madura desde la posesión de la semilla hasta la resistencia a fallos por capas |
| Caso bajista | Aparecen más rutas de semilla débil | Los usuarios migran en pánico, los estafadores aprovechan la confusión y la confianza en los monederos de hardware disminuye | “Not your keys” se reemplaza por “¿quién creó tus claves?” |
| Adaptación de la industria | Surgen estándares en torno a la entropía, las auditorías y la diversidad de multisig | Las prácticas avanzadas se convierten en la UX predeterminada del monedero | La autogestión se vuelve más resistente pero menos sencilla |
| La brecha de responsabilidad persiste | No se forman normas claras de reembolso o responsabilidad | Los usuarios mantienen el control pero asumen un mayor riesgo de defectos del producto | La confianza en el monedero de hardware se convierte en parte del análisis de riesgo de custodia |
Tener tus propias claves elimina el poder de un exchange para congelar un retiro, rehipotecar un saldo o colapsar en insolvencia con los fondos de los clientes dentro de él.
Una dependencia sobrevive dentro de la autogestión de bitcoin: el fabricante que respalda el dispositivo que convierte la aleatoriedad en una clave.
Una sola semilla, nacida en el hardware de una empresa en un momento irrepetible, funciona como soberanía solo una vez por segundo, cuando detrás de ella se encuentra un supuesto independiente.
La publicación Coldcard crisis hits $130 million – proving ‘not your keys’ is meaningless if you trust a single device to generate them apareció por primera vez en CryptoSlate.



