Una falla de firmware en Coldcard se vincula al robo de US$70 millones en bitcoin en 41 minutos
Un atacante vació 1,196 direcciones el 30 de julio y se llevó 1,082.65 BTC. Galaxy Research trazó el barrido hasta un error de firmware de 2021 que degradó la generación de semillas a un PRNG de software.
Un atacante vació 1,196 direcciones de Bitcoin en 41 minutos el 30 de julio de 2026 y se llevó 1,082.65 BTC, valorados en unos 70.2 millones de dólares al momento del barrido.
El origen técnico
Galaxy Research trazó el patrón del vaciado y lo vinculó a un fallo de firmware en Coldcard, la billetera de hardware fabricada por la firma canadiense Coinkite. El error de integración se introdujo en marzo de 2021 y derivó la generación de semillas hacia un generador pseudoaleatorio determinista implementado en software, en lugar del generador de números aleatorios por hardware del microcontrolador STM32.
La consecuencia es que las semillas producidas bajo ese firmware pueden reproducirse fuera de línea por cualquiera que conozca el defecto y el rango de parámetros. El atacante no necesitó acceso a los dispositivos ni a las redes de sus propietarios: bastó con regenerar las claves y firmar transacciones.
Coinkite publicó firmware de emergencia el 31 de julio para todos los modelos afectados. La actualización cierra la generación defectuosa hacia adelante, sin reparar ninguna semilla ya creada bajo el firmware vulnerable. Los fondos alojados en direcciones derivadas de esas semillas siguen expuestos hasta que se migren a claves nuevas.
Lectura Tabuga Intelligence
La propuesta de valor de una billetera de hardware descansa en una promesa concreta: la clave privada se genera y permanece dentro de un elemento seguro, aislada del sistema operativo del usuario y de cualquier red. Cuando la fuente de entropía se degrada a un algoritmo determinista, esa promesa se invierte por completo. La clave deja de ser secreta y pasa a ser calculable.
El caso ilustra una asimetría poco discutida en la autocustodia de activos digitales. El usuario que retira sus fondos de un exchange asume el riesgo de una implementación de firmware que no puede auditar, escrita por un fabricante que no está sujeto a régimen prudencial ni a fondo de garantía. La custodia propia elimina el riesgo de contraparte y lo sustituye por riesgo de proveedor de hardware, con la diferencia de que aquí no existe recurso de recuperación.
El vector temporal agrava el diagnóstico. Un defecto vigente desde marzo de 2021 estuvo cinco años acumulando saldo antes de ser explotado, y el barrido se ejecutó en 41 minutos. Ese perfil —latencia larga, explotación instantánea— caracteriza las fallas criptográficas y las distingue de las vulnerabilidades convencionales de software, donde el atacante debe mantener acceso durante la operación.
Para las instituciones financieras y las tesorerías corporativas de la región que evalúan exposición a activos digitales, la conclusión operativa es que la diligencia sobre el proveedor de custodia debe incluir la auditoría del generador de entropía y el historial de correcciones de firmware, con el mismo rigor con que se revisa la solvencia de un custodio tradicional.
Fuente: The Hacker News — Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes (1 de agosto de 2026)