Qué pasó con Coldcard: fallo en la generación de semillas y qué hacer si te afecta
Coinkite confirmó una falla de entropía en la generación de semillas de ciertas versiones de firmware de Coldcard. Qué se sabe, quién está afectado y qué hacer — más ayuda gratuita si te preocupa tu caso.
Satoshi Team ·
Resumen ejecutivo
Coinkite confirmó una falla en cómo ciertas versiones de firmware de Coldcard generan semillas de wallet, reduciendo la entropía de las claves resultantes y, en algunos casos, dejándolas adivinables sin necesidad de acceso físico al dispositivo. Distintos medios reportaron cifras de robo crecientes a medida que se identificaban más direcciones afectadas — el aviso oficial de Coinkite no publica una cifra de pérdidas. Si generaste una semilla en firmware afectado sin al menos 50 tiradas de dado independientes y privadas, deberías migrar a una semilla nueva.
Qué pasó (cronología)
- 30 de julio de 2026 — Coinkite publica su aviso de seguridad inicial. El mismo día, varios medios reportan un vaciado masivo de wallets Coldcard; The Hacker News cita el rastreo de Galaxy Research de una primera oleada de aproximadamente 1,082 BTC (~$70M en ese momento) sustraídos de ~1,196 direcciones en unos 41 minutos.
- Días siguientes — El conteo de Galaxy Research siguió creciendo a medida que se identificaban más oleadas, y distintos medios reportaron distintas fotos de ese conteo en movimiento: cifras de hasta
1,800 BTC ($114-116M), con algunos reportes de una posible cuarta oleada que llevaría el total a2,055 BTC ($130M). - 1 de agosto de 2026 — Coinkite actualiza el aviso oficial con firmware corregido para todos los modelos afectados.
Estas cifras vienen de análisis on-chain de terceros (principalmente Galaxy Research), no de Coinkite — el aviso oficial de Coinkite no menciona un monto de pérdidas, y el conteo siguió cambiando en los días posteriores al incidente a medida que se identificaban más direcciones.
La causa técnica, según el aviso oficial de Coinkite
En Mk2/Mk3 con firmware 4.0.1 a 4.1.9 (desde marzo de 2021), el dispositivo combinaba la semilla generada internamente con las tiradas de dado que el usuario ingresaba mediante “Add Dice Rolls” de una forma que, si se usaron menos de 50 tiradas independientes y privadas, resultaba en entropía insuficiente.
En Mk4, Mk5 y Q con firmware anterior a las versiones corregidas, las semillas afectadas tienen aproximadamente 72 bits de entropía en vez de los 128 esperados.
Quién está afectado y quién no
Afectados: semillas generadas en Mk2/Mk3 firmware 4.0.1–4.1.9; Mk4/Mk5 antes de la versión estándar 5.6.0 o Edge 6.6.0X; Q antes de la versión estándar 1.5.0Q o Edge 6.6.0QX — a menos que se hayan usado al menos 50 tiradas de dado independientes y privadas (que por sí solas ya aportan entropía suficiente) o que la wallet esté protegida con una passphrase BIP-39 fuerte y única (esto reduce el riesgo inmediato, pero no repara la semilla — igual se recomienda migrar).
No afectados: TAPSIGNER, OPENDIME y SATSCARD — Coinkite aclara explícitamente que corren en un código base distinto y no tienen este problema.
Qué hacer ahora
- Actualiza tu Coldcard a firmware corregido: Mk2/Mk3 → 4.2.0+, Mk4/Mk5 estándar → 5.6.0+, Mk4/Mk5 Edge → 6.6.0X+, Q estándar → 1.5.0Q+, Q Edge → 6.6.0QX+.
- No generes una semilla nueva antes de actualizar — el firmware anterior sigue siendo inseguro para ese paso.
- Si tu semilla fue generada en firmware afectado (y no usaste al menos 50 tiradas de dado independientes), genera una semilla nueva en el dispositivo ya actualizado.
- Verifica el respaldo de la semilla nueva, su fingerprint y una dirección de recepción directamente en la pantalla del dispositivo.
- Envía una transacción de prueba pequeña antes de mover el resto de tus fondos.
- Recién entonces migra el saldo completo. Conserva el respaldo antiguo hasta confirmar que todo llegó bien.
- Si usaste una passphrase BIP-39 fuerte y única, el riesgo inmediato es menor, pero Coinkite igual recomienda migrar.
Cuidado con el phishing
Después de un incidente así, suelen aparecer mensajes falsos ofreciendo “verificar tu wallet”, “recuperar fondos” o pidiéndote que ingreses tu semilla en una web o se la compartas a “soporte”. Ni Coinkite ni Librería de Satoshi te van a pedir tu semilla, bajo ningún motivo. Actualiza el firmware solo desde la fuente oficial de Coinkite.
Qué sigue
Coinkite dice que la investigación sigue abierta y que publicarán un análisis técnico formal más adelante. Las cifras de fondos robados que circulan vienen de análisis on-chain de terceros, principalmente de la firma de investigación blockchain Galaxy Research, no de un comunicado oficial de Coinkite con un monto confirmado — y ese conteo siguió siendo revisado en los días posteriores al incidente.
Si esto te preocupa y no estás seguro de si tu Coldcard está afectado, en Librería de Satoshi te ayudamos gratis con custodia de Bitcoin de alto nivel: sesiones grupales o personalizadas según tu necesidad, evaluación de tu modelo de riesgo, y acceso a developers con experiencia real en Bitcoin. Sin costo.
Fuentes
- Aviso oficial de Coinkite: blog.coinkite.com/coldcard-mk3-seed-generation-warning
- Publicación de Librería de Satoshi (oferta de ayuda gratuita): x.com/libdesatoshi/status/2085049298668945694
- The Hacker News: thehackernews.com
- Conteo de Galaxy Research, vía crypto.news: crypto.news