Qué reveló Coinkite
Coinkite confirmó que una migración de firmware de marzo de 2021 introdujo un error de integración por el cual ngu.random recaía en el generador determinista Yasmarang de MicroPython en lugar del generador de hardware STM32 del dispositivo. Las semillas producidas bajo las compilaciones afectadas se apoyaron por tanto en bastante menos entropía de la prevista en el diseño: aproximadamente 72 bits frente a un objetivo de 128.
La distinción importa. 128 bits de entropía no son explorables por fuerza bruta. 72 bits son una proposición completamente distinta para un atacante con buenos recursos y un conjunto de objetivos concreto y enumerable.
El vaciado
La información sobre la magnitud del robo varía según el medio y según la fecha en que se hizo el recuento, y Conisec informa de esa divergencia en lugar de elegir una cifra. CoinDesk informó de un vaciado de 594 BTC en 25 minutos el 31 de julio. The Hacker News informó de aproximadamente 70 millones de dólares sustraídos en una ventana de 41 minutos. Crypto Briefing situó la cifra en unos 1.367 BTC —cerca de 89 millones de dólares— repartidos entre 4.585 direcciones a lo largo de varias oleadas desde el 30 de julio. Fortune informó posteriormente de un total de 116 millones de dólares.
No son tanto cifras contradictorias como acumulativas: los recuentos se hicieron en momentos distintos de un vaciado en curso. Actualizaremos este registro a medida que las partes afectadas publiquen totales confirmados.
El problema del calendario
El detalle más incómodo es la secuencia. La información disponible indica que una parte sustancial del robo se produjo el 30 de julio, el mismo día que el parche y horas antes de que el aviso llegara a la mayoría de los usuarios. Quien estaba explotando el fallo lo conocía antes de que se publicara la divulgación.
Esa es la tensión perenne de la divulgación coordinada: un parche es en sí mismo una señal y, ante un defecto que afecta a claves que ya existen, parchear no protege a nadie de forma retroactiva. Un firmware nuevo corrige la generación de semillas de ahí en adelante. No puede añadir entropía a una semilla creada en 2022.
Qué no te diremos que hagas
Coinkite ha aconsejado a los usuarios afectados que trasladen sus fondos a semillas recién generadas, salvo que su entropía se complementara de forma independiente o que estuvieran usando una frase de contraseña BIP-39 robusta. Esa es la indicación de Coinkite a su propia clientela, y la recogemos como suya. Conisec no dice a sus lectores que muevan fondos: enlazamos el aviso del fabricante y dejamos que las instrucciones del emisor se sostengan solas. Véanse nuestras directrices editoriales para saber por qué.
Tampoco enlazaremos ninguna herramienta de terceros de «comprobación», «migración» o «recuperación». Tras una divulgación de esta magnitud aparecen en cuestión de horas, se posicionan bien y son el segundo ataque. Contacta con Coinkite por un canal que ya tuvieras.
Por qué este caso es distinto
La mayoría de los incidentes con carteras de hardware de nuestro rastreador implican que el usuario aprobó algo que no entendía; el compromiso de Ledger Connect Kit es el caso más claro. El dispositivo se comportó correctamente; a la persona se la engañó.
Aquí el dispositivo no se comportó correctamente. Lo único que una cartera de hardware existe para garantizar —que tu clave se generó de forma inadivinable, dentro del dispositivo, fuera del alcance del software— no era cierto, y nadie lo supo durante cinco años. Es un fallo de cadena de suministro en el sentido más literal: la ruta alternativa de una dependencia sustituyó en silencio una garantía de hardware.
Fuentes
- CoinDesk, Major bitcoin wallet flaw drains 594 BTC in 25-minute sweep (31 Jul 2026)
- The Hacker News, Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes (1 Ago 2026)
- Crypto Briefing, Hackers exploit Coldcard firmware flaw, stealing $89 million in Bitcoin (2 Ago 2026)
- Blockhead, A five-year-old Coldcard bug let hackers guess bitcoin wallet keys, Coinkite confirms (3 Ago 2026)
- Fortune, Bitcoin owners rocked by $116 million hack: What we know about the Coldcard exploit (3 Ago 2026)
No es asesoramiento. Conisec informa solo a título informativo. Nada de este artículo es asesoramiento financiero, jurídico, fiscal ni de seguridad. Verifícalo con las fuentes primarias enlazadas más arriba antes de actuar.