130 millones de dólares perdidos porque el azar era calculable: qué hardware wallet puedes comprar ahora
El fallo de Coldcard lo ha demostrado: la cartera más cara no es la más segura. Qué historial tiene cada fabricante y por qué no deberías pausar ahora tu plan de ahorro.

Quien estos días sigue los foros especializados encuentra allí un tipo de mensaje que llevaba tiempo sin aparecer: usuarios que abren su dirección en un explorador de bloques y comprueban que el saldo ha desaparecido. Sin correo de phishing, sin papel extraviado, sin ningún error propio reconocible.
El responsable es un dispositivo que durante años pasó por el más seguro que se podía comprar para bitcoin: la Coldcard del fabricante canadiense Coinkite. Desde el 31 de julio de 2026 han salido más de 116 millones de dólares de más de 5.200 direcciones. Algunos análisis elevan ya la cifra a unos 130 millones.
Especialmente incómodo resulta el perfil de los afectados. No han caído los imprudentes, sino los cautelosos: custodia sin conexión, almacenamiento en frío, semilla grabada en acero y jamás fotografiada.
Este artículo aclara tres cosas. Qué ha ocurrido, qué fabricante puedes comprar hoy con la conciencia tranquila y por qué te saldría caro apagar tu plan de ahorro justo esta semana.
Coldcard: qué ha ocurrido en realidad
La Coldcard es desde hace años la cartera de los usuarios avanzados: solo bitcoin, ninguna concesión en el manejo, una comunidad muy comprometida. Sin embargo, en la versión 4.0.0 del firmware, distribuida desde marzo de 2021, el aparato eludía su propio chip de aleatoriedad al generar la frase semilla. En su lugar entraba en juego un sustituto por software cuyas salidas se pueden predecir. Durante cinco años nadie reparó en ello.
Quien generó una semilla en el dispositivo durante ese periodo no posee una cadena de caracteres aleatoria, sino una calculable. Quien conoce el fallo puede recalcular las claves. Todo lo demás es cuestión de potencia de cálculo.
El 31 de julio desaparecieron unos 594 BTC de alrededor de 500 carteras en apenas 25 minutos. Hasta el 2 de agosto la cifra alcanzó los 1.367 BTC, y el 3 de agosto siguió una cuarta oleada con otros 449 BTC. Pueden verse afectados los modelos Mk2, Mk3, Mk4, Mk5 y Q, según el firmware que se ejecutara en el momento de generar la semilla.
La distinción es importante: lo que se vulneró no fue el dispositivo, sino la aleatoriedad con la que generaba la clave. Una actualización de firmware no lo corrige para las semillas ya existentes. Quien esté afectado debe generar una semilla nueva y trasladar la totalidad de sus fondos.
La cronología y los detalles técnicos los hemos recogido en otro lugar: 594 BTC en 25 minutos, el fallo de Coldcard al detalle, así como la cuarta oleada de ataques.
¿No sabes qué dispositivo sigue siendo fiable tras el caso Coldcard? Todas las hardware wallets comparadas: precio, arquitectura de seguridad e historial de incidentesHardware wallet: el historial pesa más que la ficha técnica
Todas las hardware wallets se anuncian con los mismos términos. Secure element, código abierto, air gap, PIN, frase de contraseña: eso figura en la ficha técnica de prácticamente cualquier proveedor y se compara más o menos igual de bien que los caballos de potencia de un coche.
Lo que no aparece ahí: cómo se ha comportado cada fabricante en los últimos años cuando algo salió mal. Después de esta semana, ese es a nuestro juicio el criterio más importante. Este es un repaso de los tres proveedores por los que más nos preguntáis.
Coinkite (Coldcard)
Reputación técnica excelente, orientación decidida a bitcoin, una de las comunidades de usuarios más leales del mercado. Y ahora un fallo en la generación de claves que permaneció cinco años sin detectar. Es la categoría más grave, porque el daño ya no se puede reparar a posteriori. Coinkite ha publicado firmware corregido y pide a los usuarios que trasladen sus fondos a carteras recién generadas. Si estás pensando en comprar un dispositivo, conviene esperar al análisis independiente.
Ledger
El líder francés del mercado acumula la lista de incidentes más larga del sector. En el debate suele pasarse por alto un detalle: ninguno de esos incidentes afectó al hardware en sí.
- Julio de 2020: una filtración en el sistema de la tienda dejó al descubierto más de un millón de registros de clientes. Siguen siendo hoy la base de cartas de phishing y de dispositivos de recambio falsificados.
- Mayo de 2023: el anuncio de Ledger Recover, es decir, la posibilidad de fraccionar la semilla de forma cifrada, contradecía la promesa por la que muchos clientes habían comprado el aparato.
- Diciembre de 2023: a través del acceso npm robado por phishing a un antiguo empleado, llegó código malicioso al Connect Kit y, con él, a diversas aplicaciones descentralizadas. Se desviaron unos 484.000 dólares y los perjudicados fueron usuarios de dApps, no propietarios de carteras.
- Enero de 2026: de nuevo datos de clientes, esta vez a través del socio comercial Global-e.
Ledger documenta los incidentes en su propio Security Incident Report. Para los usuarios, el riesgo no está tanto en el firmware como en el buzón: las direcciones de entrega de 2020 llevan años circulando y los intentos de estafa que se apoyan en ellas son cada vez mejores.
Tangem
El planteamiento opuesto y, ahora mismo, el más interesante. Tangem trabaja con tarjetas en lugar de un aparato con pantalla, cable y batería. La clave se genera en un secure element con la certificación Common Criteria EAL6+ y no abandona la tarjeta. No hay puerto USB ni actualizaciones de firmware en el dispositivo, lo que reduce notablemente la superficie de ataque. La copia de seguridad se articula mediante un juego de dos o tres tarjetas emparejadas, y no mediante un papel guardado en una carpeta.
El balance se lee sin sobresaltos: auditorías independientes de Kudelski Security (2018), Riscure (2023) y Cure53 (2026), en todos los casos sin vulnerabilidades halladas. Con más de un millón de tarjetas entregadas, hasta la fecha no se conoce ningún incidente sistemático. El fabricante publica de forma abierta los certificados y los informes de auditoría. No es una garantía, pero sí un historial verificable, y eso es lo que cuenta después de una semana así.
Aviso sobre nuestros acuerdos comerciales: CryptoTicker mantiene programas de afiliación con parte de los proveedores citados. La valoración anterior sigue el historial de incidentes documentado públicamente, jamás la remuneración. Cuando nuestra evaluación se aparta de ello, lo decimos, como aquí con Coldcard y Ledger.
Los precios, las criptomonedas admitidas y las valoraciones en detalle están en nuestra comparativa de carteras hardware.
Tres reglas para elegir bien
1. Comprar por historial, no por equipamiento
Antes de hacer el pedido merece la pena buscar el nombre del fabricante junto con «incident», «breach» o «vulnerability». Cero resultados no es buena señal; suele indicar sobre todo una mala documentación. Lo interesante es la reacción: ¿con qué rapidez llegó el aviso?, ¿fue completo?, ¿siguió una auditoría independiente? Los fabricantes que diseccionan públicamente sus propios fallos suelen ser los más seguros.
2. No dejar la entropía en manos de un solo dispositivo
El caso Coldcard fue un problema de aleatoriedad. Frente a eso ayudan dos procedimientos consolidados. Puedes generar la semilla con dados, algo que admiten varios dispositivos. O puedes montar un multifirma con aparatos de dos fabricantes distintos. En una construcción de 2 de 3 repartida entre dos marcas, un fallo de firmware que afecte a todo un fabricante ya no conduce a la pérdida total.
3. Revisar con regularidad
El almacenamiento en frío invita a no mirar durante años. Basta con una cita trimestral: comprobar el saldo con un explorador de bloques, para lo que basta la dirección pública y la semilla no se introduce en ninguna parte, repasar el registro de cambios del firmware del fabricante y controlar el lugar de custodia. Cuesta un cuarto de hora, cuatro veces al año.
Por qué tu plan de ahorro debería seguir justo ahora
El bitcoin cotiza el 5 de agosto de 2026 en torno a los 64.100 dólares. El panorama informativo es desagradable: el desastre de las carteras, dos DEX de perpetuos vaciados en julio y, además, el primer ETF al contado estadounidense que cierra sus puertas. Muchos inversores reaccionan suspendiendo su plan de ahorro hasta que la situación se calme.
Es comprensible y aun así suele ser un error. Un plan de ahorro no es un instrumento de mercado, sino un instrumento contra tu propio estado de ánimo. Su utilidad nace en los meses en los que te apetece apagarlo. Quien hizo una pausa en 2022 se perdió el tramo más barato del ciclo y volvió a empezar en el verano de 2024 a cotizaciones bastante más altas.
Nuestra recomendación: Coinbase, pero no con el botón del plan de ahorro
Para los inversores europeos, Coinbase es hoy la elección evidente. Desde junio de 2026 el negocio europeo opera bajo una licencia MiCA con sede en Luxemburgo que agrupa las autorizaciones nacionales anteriores, incluida la alemana. Desde que expiró el último plazo transitorio, el 1 de julio de 2026, es precisamente esa autorización la que decide quién puede permanecer en el mercado europeo. A ello se suman una conexión SEPA limpia, atención al cliente en el idioma local y una exportación fiscal que las herramientas habituales saben manejar.
Menos conocido es que el cómodo plan de ahorro de la aplicación es la variante más cara para comprar allí.
| Vía de compra | Coste efectivo por compra | Esfuerzo |
|---|---|---|
| Compra recurrente en la app de Coinbase | en torno al 2,5 % (comisión más diferencial) | configurar una vez, luego automático |
| Pago con tarjeta | un 3,49 % adicional | escaso, pero sin contrapartida |
| Orden limitada en Coinbase Advanced | desde el 0,6 % (maker) | unos dos minutos al mes |
Con 200 euros al mes, la diferencia ronda los 60 euros a lo largo de un año, con idéntico resultado en la cartera. Si quieres combinar ambas cosas, domicilia una transferencia periódica SEPA a la cuenta de Coinbase y lanza una vez al mes una orden limitada en Coinbase Advanced. Después el saldo pasa a tu propia cartera. El automatismo queda entonces en la transferencia periódica y no en el botón de compra.
Los proveedores en comparación directa, con comisiones, cuota mínima, ritmo de ejecución y costes de retirada, están en nuestra comparativa de planes de ahorro. Y si quieres saber qué exchanges siguen operando de forma regulada bajo MiCA, lo encontrarás en el panorama de exchanges cripto regulados.
¿Empezar o cambiar de plan de ahorro? Proveedores, comisiones y cuotas mínimas en comparación directaQué te llevas de todo esto
El incidente de Coldcard no habla en contra de la autocustodia. Demuestra que la elección del fabricante es ahí la verdadera decisión, y que conviene anclarla en el historial documentado en lugar de en la reputación dentro del sector.
Tres pasos que merecen la pena esta semana:
- Aclarar si estás afectado. Si usas una Coldcard y generaste la semilla en el dispositivo después de marzo de 2021, crea hoy mismo una cartera nueva con firmware corregido o en un aparato de otro fabricante y transfiérelo todo. Esperar enviando un importe de prueba no sirve de nada aquí: el fallo es público y las direcciones afectadas también lo son.
- Revisar tu propia custodia. No a partir de la lista de funciones o del precio, sino a partir del historial de incidentes y de la forma de reaccionar. La comparativa de carteras hardware te ahorra la investigación.
- Dejar que el plan de ahorro siga en marcha y aprovechar la ocasión para pasarlo de la aplicación a una orden limitada mensual. Cinco minutos de esfuerzo, unos 60 euros de ahorro al año.
Más allá de esta semana queda una conclusión válida tanto para las carteras como para los exchanges: en la práctica, la seguridad es con menos frecuencia una cuestión técnica que una cuestión de selección. Quien escoge proveedores por su historia verificable en vez de por sus promesas ya ha evitado la mayor parte del riesgo.
(5 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.


























