Las pérdidas de Coldcard se acercan a 114 millones de dólares: ¿por qué sigue subiendo el bitcoin?
Una cuarta oleada drenó otros 449 BTC el lunes. Aun así, el bitcoin vuelve a acercarse a los 64.000 $. Qué ha cambiado y quién sigue expuesto.

Cinco días después del primer barrido, el incidente de Coldcard ya no parece un evento aislado, sino más bien una cosecha lenta. Los analistas de blockchain han seguido un cuarto ciclo de drenajes que continúa hasta el lunes, y el total acumulado de pérdidas observadas se acerca ahora a los 114 millones de dólares. Lo que no ha ocurrido es el colapso de precios que muchos traders esperaban. El Bitcoin recuperó 63,000 $ durante las horas asiáticas del martes y tocó justo por encima de 64,100 $ durante la noche, subiendo aproximadamente un 2 % en el día.

Este abismo entre la gravedad del fallo de seguridad y la calma en el libro de órdenes es la verdadera historia en este momento.
¿Qué ha pasado realmente con las carteras Coldcard?
El fallo no fue un ataque de phishing, ni un software malicioso, ni un acceso físico al dispositivo de nadie. Ocurrió en el momento en que se creó cada cartera.
El firmware de Coldcard llama a una función para obtener aleatoriedad cuando genera una semilla de recuperación. Dos implementaciones de esta función estaban en la base de código con la misma firma: el generador de números aleatorios de hardware que Coinkite escribió para el chip STM32, y un fallback de software heredado de MicroPython. Un guardia preprocesador solo verificaba si un parámetro de construcción estaba definido y nunca probaba su valor, de modo que la construcción se realizó contra el fallback de software sin el más mínimo aviso.
El resultado fueron semillas que parecían completamente normales. El firmware continuaba produciendo frases de recuperación BIP-39 válidas, y los valores pasaban las pruebas de rutina ya que parecían lo suficientemente aleatorios, que es exactamente la razón por la cual la debilidad permaneció sin ser detectada durante tanto tiempo. El análisis de Block mostró que un atacante capaz de determinar o restringir el UID del dispositivo, el estado del temporizador y el historial de llamadas anteriores podría reproducir flujos de salida candidatos fuera de línea, sin nunca tocar el dispositivo.
Block rastreó el cambio hasta un commit fechado el 1 de marzo de 2021, enviado en el firmware 4.0.0 ese mismo mes. Esto significa que algunas de las billeteras afectadas fueron silenciosamente adivinables durante más de cinco años.
¿Cuál es la magnitud de las pérdidas ahora?
Las cifras han evolucionado cada día, y la razón es que diferentes empresas miden diferentes conjuntos de transacciones.
La primera cifra pública provino del propio consejo de Coinkite y de Chainalysis: aproximadamente 594 BTC, es decir, alrededor de 38 millones de dólares, robados de aproximadamente 500 billeteras en una ventana de 25 minutos que terminó justo antes de las 02:00 UTC del 31 de julio. Galaxy Research luego mapeó un escaneo distinto y más grande, identificando 1,196 direcciones que contenían aproximadamente 1,082.65 BTC, con un valor de aproximadamente 70.2 millones de dólares, drenados en 41 minutos.
Una tercera ola apareció durante el fin de semana. El lunes, el total de las tres olas ascendía a aproximadamente 1,367 BTC, cerca de 89 millones de dólares, robados de aproximadamente 4,585 direcciones. El botín promedio por dirección disminuyó en cada ronda, lo que sugiere que el operador primero trabajó en los saldos grandes antes de pasar a billeteras por valor de unos pocos miles de dólares. La cuarta ola se extendió hasta el lunes y tomó aproximadamente 449 BTC de 709 direcciones según el recuento revisado, y Galaxy no ha confirmado si el mismo operador estaba detrás de esto.
En total, las pérdidas observadas se sitúan entre 114 millones y 116 millones de dólares, debido a un error en un dispositivo cuyo propósito era hacer esto imposible.
¿Qué dispositivos están afectados, y una actualización del firmware lo corrige?
Esta es la parte que más importa a cualquiera que posea un Coldcard.
Coinkite indica que el problema afecta a las versiones de firmware Mk3 4.0.1 a 4.1.9, y su aviso actualizado también incluye las semillas generadas en los dispositivos Mk4, Mk5 y Q antes de las últimas correcciones de firmware. El aviso inicial sugería que los Mk4, Q y Mk5 estaban a salvo, por lo que el alcance se ha ampliado desde el viernes.
La actualización no repara nada. Una semilla débil ya es una semilla débil, y un nuevo firmware no puede añadir retroactivamente entropía a una clave que fue generada hace años. La secuencia correcta es actualizar primero el dispositivo, generar una nueva semilla completamente, y solo después transferir fondos tras verificar la billetera de reemplazo.
Block, Trezor y Ledger han confirmado que sus propios dispositivos no están afectados.
¿No está seguro de que su dispositivo esté expuesto? Nuestra comparación de carteras de hardware muestra cómo cada dispositivo importante genera y protege su clave secreta.¿Se ha utilizado IA para encontrar el error?
Coinkite lo cree y lo ha declarado públicamente.
La empresa supone que alguien ha utilizado herramientas de IA en versiones anteriores de su firmware de código abierto para resaltar la vulnerabilidad, y ha señalado que había aplicado uno de los mejores modelos disponibles en su propio código unas semanas antes, sin que el modelo encontrara nada serio. Su conclusión franca fue que los atacantes y los defensores ahora tienen las mismas herramientas, y en este caso, las herramientas solo han ayudado a un solo bando.
Hay un segundo detalle que merece ser destacado. Los investigadores descubrieron que el operador había utilizado una cuenta de pago de un proveedor de servicios de blockchain bien conocido para ejecutar las consultas necesarias para la investigación, y el proveedor parecía tratar lo que se asemejaba a solicitudes ordinarias. Block ha transmitido la información a las autoridades.
Tomado en conjunto, el incidente redefine el modelo de amenaza para el almacenamiento en frío. El almacenamiento en frío garantiza que una clave es imposible de adivinar. Los poseedores interpretan esto como una garantía de que una clave es inaccesible. No son la misma promesa, y el costo de descubrir vulnerabilidades en la primera sigue disminuyendo.
¿Por qué el Bitcoin ha resistido a pesar de todo esto?
Porque el dinero que ha salido de estas carteras no ha salido del mercado, y porque el posicionamiento nunca ha estado en pánico.
Las oficinas de opciones no muestran ningún estrés. El índice de volatilidad implícita a 30 días se ha mantenido cerca del 37 % durante varias sesiones, y los contratos más negociados en Deribit son opciones de compra a 68,000 $ y 70,000 $, que son apuestas alcistas. Los flujos spot cuentan una historia similar: los fondos en ether han registrado pequeñas entradas mientras que los fondos en Bitcoin han experimentado salidas, una división inusual para un mercado donde el $BTC normalmente lidera.

El mayor freno al aumento de precios esta semana probablemente no sea el hackeo en absoluto. Strategy reveló el lunes que había vendido 1,638 BTC por aproximadamente 105 millones de dólares entre el 27 de julio y el 2 de agosto, su tercera venta de 2026, a un precio promedio de 63,957 $ frente a un costo de 75,419 $. Los productos se destinaron a dividendos preferenciales y recompras de acciones STRC en lugar de un retorno al Bitcoin. Las tenencias ahora ascienden a 842,138 BTC y la empresa no ha comprado Bitcoin en más de cinco semanas.
Una empresa de tesorería vendiendo por debajo de su propio costo es una señal más clara sobre la demanda que una explotación de cartera.
¿Qué deben recordar los poseedores de esto?
Tres puntos prácticos.
Primero, verifica al crear, no después. Cada fallo importante de esta categoría, incluido el error PRNG Milk Sad de 2023, ocurrió en el momento en que se creó la cartera, que es el único momento que un usuario no puede verificar de forma independiente, sin importar cuán disciplinado sea después. Generar una clave con un proceso verificable, o diversificar el riesgo en dispositivos de diferentes fabricantes, responde directamente a esto.
En segundo lugar, la concentración en un solo proveedor es un riesgo en sí mismo. Alrededor de 500 poseedores en la primera ola compartieron la misma falla porque compartían la misma cadena de suministro.
En tercer lugar, mantén los números en perspectiva. TRM Labs ha contado 207 incidentes distintos en el primer semestre de 2026, el mayor número registrado en un período de seis meses, pero las pérdidas totales ascendieron a aproximadamente 972 millones de dólares, menos de la mitad de los 2.3 mil millones de dólares robados en el primer semestre de 2025. Más ataques, botines más pequeños. El evento Coldcard es severo debido a dónde falló, no por su tamaño.
¿Qué vigilar a continuación?
El nivel inmediato es de 63,000 $, que ha sido recuperado y perdido dos veces en tres días. Un tercer fallo indicaría un soporte más débil por debajo de 62,500 $. Más allá del precio, dos cosas darán forma a las consecuencias: si la protección del consumidor o los reguladores financieros reaccionan, lo que nos dirá cómo los gobiernos piensan clasificar las carteras de hardware, y si Galaxy confirma que la cuarta ola proviene del mismo operador o de un imitador que trabaja a partir de investigaciones publicadas.


























