12PALABRAS

Inicio › Coldcard 2026: qué pasó, a quiénes afecta y cómo saber si te toca

Coldcard 2026: qué pasó, a quiénes afecta y cómo saber si te toca

El 30 de julio de 2026, al menos 15 atacantes distintos barrieron más de 7.700 direcciones de Bitcoin generadas por Coldcard con firmware defectuoso entre marzo de 2021 y julio de 2026. El error estaba en el código que debía activar el chip generador de azar: una comprobación mal escrita hizo que el firmware usara un generador predecible en lugar del hardware criptográfico. Las semillas nacieron con ~40 bits de entropía efectiva en lugar de 128, y cualquiera con una lista precomputada de claves pudo vaciar las billeteras. Al 4 de agosto de 2026, Galaxy Research confirma 1.596 BTC drenados y estima 2.055 BTC (~US$130M). La buena noticia: no afecta a quienes generaron su semilla con dados propios, la importaron de otro dispositivo o usaban multisig con dispositivos de fabricantes distintos. La mala: si tu semilla nació automáticamente en una Coldcard en ese período, migrar no es opcional.

Qué falló: un if que preguntaba mal

Tu semilla debería nacer de un generador de azar por hardware (TRNG): ruido físico real del chip. El firmware 4.0.1 de Coldcard, lanzado en marzo de 2021, tenía un error de integración: el código preguntaba si cierta opción del compilador existía, cuando debía preguntar si estaba habilitada.

Resultado: la generación quedó atada a un PRNG determinístico llamado Yasmarang, sembrado con datos no secretos del chip. Las semillas «aleatorias» salían de un espacio diminuto: ~40 bits efectivos en Mk2/Mk3 y ~72 en Mk4/Mk5/Q, contra los 128 que promete una semilla de 12 palabras.

¿Qué significa 40 bits? Que en vez de un número de 39 cifras de combinaciones posibles, hay ~1 billón (un millón de millones). Una granja de GPUs las recorre todas. Es 288 veces más fácil de lo que debía ser.

El error sobrevivió a cada actualización de firmware durante cinco años. Nadie lo detectó porque el chequeo de compilación pasaba en silencio: el compilador sí tenía la opción, simplemente no estaba activa.

El barrido: 41 minutos, 15 atacantes, 1.082 BTC en la primera oleada

El 30 de julio de 2026 alguien que había reconstruido las semillas ejecutó el barrido. La oleada más grande vació 1.082,65 BTC (~US$70M) de 1.196 direcciones en 41 minutos. Los primeros reportes hablaban de 594 BTC en 25 minutos; las cifras crecieron a medida que Galaxy Research rastreaba la cadena.

Todas las wallets drenadas eran single-sig con más de 0,15 BTC. Las multisig no perdieron nada. El hallazgo que cambia todo: no es un atacante, son al menos quince, tres oleadas grandes y catorce huellas más chicas de imitadores. La lista de claves vulnerables es pública, así que cualquiera puede recorrerla. Dejó de ser un ataque y pasó a ser un enjambre.

Coinkite publicó el aviso ~30 horas después del primer barrido. Al 4 de agosto de 2026, Galaxy Research confirma 1.596 BTC y estima 2.055 BTC (~US$130M) sobre más de 7.700 direcciones.

Modelos y versiones afectadas

Mk2 y Mk3 con firmware 4.0.1 a 4.1.9: son los dispositivos de los que salieron las semillas ya drenadas. ~40 bits de entropía efectiva. Parcheados en la versión 4.2.0.

Mk4 y Mk5 anteriores a 5.6.0, Q anterior a 1.5.0Q y Edge anterior a 6.6.0X: generaron semillas con ~72 bits efectivos. Mucho más costoso de brute-forcear que los ~40 bits de las Mk2/Mk3, y por ahora no hay drenajes confirmados en estos modelos. Pero 72 bits no es un margen de seguridad aceptable y Coinkite ordena migrar igual. No esperes a que el costo de romperlo baje.

No afectados: semillas con 50+ tiradas de dados (la entropía la pusiste vos, no el PRNG defectuoso), semillas importadas de otro dispositivo, TAPSIGNER, SATSCARD y OPENDIME.

Quién se salvó y por qué

Semillas con dados propios: las 50+ tiradas de dados usan un camino de código distinto del que falló. La entropía entra desde afuera del firmware, así que el defecto no la toca. Coinkite confirma que con 99+ tiradas se obtienen ~256 bits, más que suficiente.

Semillas importadas: si la semilla nació en otro dispositivo o wallet antes de llegar a la Coldcard, no pasó por el generador defectuoso.

Multisig con dispositivos de fabricantes distintos: una clave débil no alcanza para el quórum. Cero billeteras multisig fueron drenadas. Pero ojo: un multisig armado con dos o tres Coldcard afectadas no protege.

Passphrase BIP39: la passphrase es una barrera independiente de la semilla. El atacante que reconstruye la semilla base no llega a las claves derivadas con passphrase. Pero Coinkite igual exige migrar: si la passphrase es débil o se filtra, los fondos quedan a un paso del barrido. Además, Galaxy Research advierte que son posibles futuros ataques sobre direcciones generadas por versiones de firmware afectadas. La passphrase pasó de ser tu segunda capa a ser tu única capa, y eso no es aceptable.

Qué hacer ahora, paso a paso

1. No actualices el firmware y te quedes. Actualizar el firmware no repara una semilla ya generada. La semilla débil ya nació y actualizar el dispositivo no la fortalece.

2. Generá una semilla nueva en firmware parcheado (Mk2/Mk3 4.2.0+, Mk4/Mk5 5.6.0+, Q 1.5.0Q+, Edge 6.6.0X+), idealmente con 50+ tiradas de dados propios.

3. Verificá el respaldo de la nueva semilla antes de mandar fondos. Restaurala en otro dispositivo o volvé a ingresarla para confirmar que genera las mismas direcciones.

4. Mandá una transacción de prueba chica a una dirección de la nueva billetera. Verificá que llega y que podés gastarla.

5. Mové todo a la nueva billetera. La dirección vieja queda quemada: aunque hoy no te hayan drenado, la lista de claves vulnerables es pública y crece la cantidad de atacantes que la recorren.

Regla de oro: ningún verificador legítimo te pide la frase semilla. Si un sitio o un mensaje te pide las 12 o 24 palabras «para ver si estás afectado», eso ES el robo.

Preguntas frecuentes

¿Si actualicé el firmware ya estoy protegido?

No. La actualización corrige la generación de semillas futuras, no repara una semilla que ya nació débil. Esa semilla salió de un espacio de ~40 bits y sigue estando ahí, vulnerable, la importes al dispositivo que la importes.

¿Tengo que migrar si usé passphrase?

Coinkite dice que sí. Si bien la passphrase es una barrera independiente que el atacante tendría que romper además de la semilla, pasó de ser tu segunda defensa a ser la única. Una passphrase débil, común o filtrada deja los fondos expuestos, y Galaxy Research advierte que son posibles futuros ataques sobre direcciones ya generadas. No esperes.

¿Cómo verifico si mi semilla está afectada sin entregarla?

Con datos públicos: una dirección o una clave pública (xpub). No necesitás la semilla para saber si tus fondos están en una dirección vulnerable. Herramientas como illbloom.org (de Coinspect) comparan direcciones públicas dentro de tu navegador. Pero un resultado negativo no es una garantía: la lista no es exhaustiva. La regla es: si no podés reconstruir exactamente con qué firmware y sin dados nació tu semilla, migrá.

¿Las otras hardware wallets son seguras?

Lo que falló no fue el hardware sino una línea de código en el firmware de Coldcard. Eso no vuelve automáticamente seguras a las demás: cada fabricante tiene su propia pila de software y todas pueden tener defectos no descubiertos. La lección no es «comprá otra marca» sino «no dependas de un solo punto de falla»: sumá entropía propia, usá passphrase y, si el monto lo justifica, armá multisig con dispositivos de fabricantes distintos.

Si no sabés con certeza qué firmware, qué modelo y qué método generó cada una de tus semillas, la auditoría de 12 Palabras te guía por las 8 dimensiones de riesgo — sin pedirte una sola palabra.

Auditar mi setup

Sin registro. Sin cuenta. Sin cookies. Nunca pedimos tu frase semilla — y técnicamente no podemos: esta web no tiene permiso para enviar datos a ningún lado.