Un fallo de software en el monedero hardware Coldcard de Coinkite ha provocado el robo de casi 600 BTC, valorados en unos 38 millones de dólares, al explotar un error en ciertas versiones del firmware que generaba seeds de monederos con mucha menos aleatoriedad de la prevista y las dejaba expuestas a ataques de fuerza bruta. La vulnerabilidad ya ha sido parcheada, pero el CEO de Coinkite, NVK, advirtió en una carta abierta de que los usuarios existentes deben generar monederos completamente nuevos y mover sus fondos, porque la corrección no protege de forma retroactiva las seeds ya creadas con firmware vulnerable.
Por qué importa
El incidente golpea una de las promesas fundacionales de Bitcoin: la capacidad de mantener activos sin confiar en un banco o exchange. El comentarista de Bitcoin Guy Swann lo calificó como "el peor golpe en la historia de bitcoin para los bitcoiners más informados y 'correctamente protegidos'", y señaló que el robo apuntó a claves privadas individuales en lugar de a un monedero caliente de un custodio centralizado. Lorenzo Valente, de ARK Invest, fue más allá al afirmar que "el sector del hardware de autocustodia es un desastre a estas alturas" y que los usuarios han cambiado, en la práctica, el riesgo de contraparte por riesgos de software, hardware, cadena de suministro y operativos. Nick Neuman, CEO de Casa, añadió que pedir a usuarios corrientes que complementen la aleatoriedad del monedero con tiradas físicas de dados es "inviable para el 99% de la gente".
Impacto en el mercado
El exploit encaja en un patrón más amplio señalado por la firma de seguridad blockchain Blockaid: la mayoría de las pérdidas cripto en la primera mitad de 2026 no procedieron de hackeos de smart contracts, sino de claves comprometidas y fallos de seguridad operativa. El desarrollador de Taproot Udi Wertheimer sostuvo que el incidente expone hasta qué punto se ha vuelto poco realista la custodia pasiva, con holders que ahora necesitan vigilar amenazas constantemente o pagar a un custodio profesional para que lo haga. Es probable que ese cálculo canalice más capital generalista hacia vehículos regulados como IBIT de BlackRock. David Lawrence, cofundador de Amicus, dijo que los nuevos inversores que observen las consecuencias podrían concluir simplemente: "Estoy más seguro comprando IBIT", y añadió que el sueño de que ocho mil millones de personas guarden su propio bitcoin en almacenamiento en frío está "acabado".
Preguntas frecuentes
-
¿Qué ocurrió en el exploit de Coldcard?
Un fallo en ciertas versiones del firmware de Coldcard generaba seeds de monederos con mucha menos aleatoriedad de la prevista, lo que las hacía vulnerables a ataques de fuerza bruta. Los atacantes usaron el fallo para reconstruir frases de recuperación y robar casi 600 BTC, valorados en unos 38 millones de dólares, a…
-
¿Ha corregido Coldcard la vulnerabilidad?
Coldcard ha parcheado el firmware, pero el CEO de Coinkite, NVK, advirtió de que los usuarios afectados deben generar monederos completamente nuevos y mover sus fondos. Actualizar el firmware no protege de forma retroactiva las seeds ya creadas en versiones vulnerables.
-
¿Por qué los defensores de bitcoin lo llaman el peor fallo de autocustodia?
El comentarista de Bitcoin Guy Swann y otros señalan que el ataque no apuntó al monedero caliente de un custodio centralizado, sino a las claves privadas de usuarios individuales que usaban lo que se consideraba la configuración de autocustodia más segura. Las víctimas eran los holders más cuidadosos técnicamente, no…
-
¿Cómo afecta esto a los ETFs spot de bitcoin como IBIT?
Analistas como David Lawrence, cofundador de Amicus, sostienen que el incidente empujará a nuevos inversores hacia productos regulados como IBIT de BlackRock en lugar de la autocustodia. La lógica es que los custodios institucionales cuentan con equipos de seguridad dedicados, lo que elimina la carga técnica para los…
-
¿Qué recomienda Coldcard a los usuarios afectados?
El CEO de Coinkite, NVK, instó a los usuarios a mover sus fondos de inmediato usando las mejores prácticas actualizadas antes de leer más instrucciones. La solución recomendada es generar monederos completamente nuevos en firmware parcheado, en lugar de confiar solo en actualizaciones de firmware, ya que las seeds…