El hackeo de la Coldcard de Coinkite explicado

¿Qué es un hackeo de cartera Coldcard?
Las carteras frías suelen considerarse una de las formas más seguras de guardar bitcoin. Sin embargo, esta semana las cosas salieron muy mal en Coldcard, la cartera de hardware de Coinkite. Debido a un antiguo error en el firmware, algunas frases de recuperación eran menos aleatorias de lo que se pensaba, lo que permitió a los hackers descifrar a distancia las carteras correspondientes. En total, se estima que se sustrajeron 1.816 BTC, con un valor de aproximadamente 116 millones de dólares en el momento de redactar este artículo.
En este caso, un hackeo de cartera Coldcard se refiere sobre todo a una seed de recuperación generada de forma débil, no a un atacante que simplemente obtiene su Coldcard física (cartera de hardware).
Coldcard es una cartera de hardware solo para Bitcoin de la empresa cripto Coinkite. Una cartera cripto de este tipo guarda sus claves privadas fuera de línea y las utiliza para firmar transacciones de Bitcoin.
En el incidente de seguridad de 2026 se comprobó que determinadas versiones de firmware podían generar una seed con una aleatoriedad insuficiente. Esa aleatoriedad se denomina entropía. En términos sencillos: cuanta más entropía haya, mayor será el número de seeds posibles y más difícil resultará adivinar o reproducir su seed.
Si alguien puede reconstruir una seed débil, también puede derivar de ella las claves privadas. Después, el atacante puede restaurar la cartera en otro sistema y enviar Bitcoin. Para ello no necesita necesariamente su Coldcard, su PIN ni sus palabras de recuperación. Es decir, incluso las personas que tenían su cartera de hardware en una caja fuerte física no estaban a salvo. Una cartera siempre puede accederse digitalmente si alguien tiene su seed phrase y sus claves privadas.
En realidad, el término «hackeo» aquí es algo amplio. Se trató específicamente de un error en la generación de la seed de un firmware vulnerable, no de una cuenta en línea de Coinkite ni de un ataque en el que todas las Coldcard fueran tomadas automáticamente.
Puntos clave
- El incidente giró en torno a un error al crear algunas seeds de Coldcard.
- Una seed con poca entropía puede ser más fácil de reconstruir de lo previsto.
- Quien puede reconstruir una seed puede derivar las claves privadas de Bitcoin correspondientes.
- Un PIN protege el dispositivo, pero no corrige una seed débil.
- Una seed vulnerable existente debe migrarse a una nueva seed generada de forma segura.
¿Cómo fue hackeada la cartera de Coinkite?
La vulnerabilidad estaba en la forma en que algunas Coldcard generaban una nueva frase de recuperación. Debido a un error en el software, estas frases de recuperación eran menos aleatorias de lo que deberían haber sido.
Por ello, los hackers tuvieron que probar muchas menos combinaciones posibles. Con suficiente capacidad de cálculo, pudieron averiguar determinadas frases de recuperación y acceder al bitcoin correspondiente. Para ello no necesitaban tener la Coldcard en sus manos. Muchos inversores, por tanto, tampoco están al tanto del problema y tarde o temprano descubrirán que las monedas han sido robadas.
El problema llevaba presente desde 2021 en varias versiones de software. Especialmente los usuarios que en ese periodo habían creado una nueva frase de recuperación en su Coldcard corrían riesgo. Actualizar el software no es suficiente: una frase de recuperación antigua y vulnerable sigue siendo vulnerable porque nunca cambia. Por ello, los usuarios deben crear una nueva frase de recuperación después de la actualización y transferir su bitcoin a la nueva cartera.
Una contraseña adicional sobre la frase de recuperación podía proteger mejor la cartera. El PIN habitual del dispositivo no ayudaba contra este ataque, porque los hackers podían usar la frase de recuperación robada en otro dispositivo.
¿Qué capas de seguridad utilizaba la cartera Coldcard de Coinkite?
La Coldcard contaba con varias capas de seguridad. Por ejemplo, las claves privadas permanecían fuera de línea en el dispositivo y las transacciones podían firmarse sin conectar la cartera directamente a Internet. Un PIN impedía que alguien pudiera abrir el dispositivo sin más, mientras que chips de seguridad especiales debían proteger las claves secretas frente a ataques físicos.
Además, los usuarios podían establecer una contraseña adicional o combinar varias carteras, de modo que una transacción requiriera varias firmas digitales. También podían guardar su frase de recuperación fuera de línea para restaurar la cartera en caso de pérdida o daño.
Sin embargo, una capa crucial no funcionó correctamente: la generación de la frase de recuperación. Si desde el principio es demasiado predecible, muchas otras medidas de seguridad pueden eludirse. En ese caso, un atacante no necesita descifrar el dispositivo ni el PIN, sino que puede intentar averiguar directamente la frase de recuperación. Los clientes desprevenidos también se vieron completamente sorprendidos por el hecho de que Coinkite no tenía la seguridad bajo control.
¿Qué puede hacer si su cartera de hardware ha sido hackeada?
¿Ve transacciones desconocidas o cree que su frase de recuperación se ha filtrado? Entonces dé por hecho que su cartera ya no es segura. Una actualización de software no basta: su frase de recuperación y sus claves existentes siguen siendo las mismas.
Actúe con rapidez, pero con cuidado. Una dirección incorrecta o una copia de seguridad guardada de forma errónea también pueden provocar pérdidas al mover su bitcoin.
- Actualice el software Si su cartera aún no está vacía, instale lo antes posible el software oficial más reciente para su cartera de hardware. Descargue las actualizaciones únicamente desde el sitio web del fabricante.
- Cree una cartera completamente nueva Después de la actualización, cree una nueva cartera con una nueva frase de recuperación. No transfiera simplemente su antigua frase de recuperación a otro dispositivo, porque el riesgo seguiría existiendo.
- Guarde y compruebe su nueva frase de recuperación Anote la nueva frase de recuperación y guárdela fuera de línea. Después, compruebe en la pantalla de su cartera de hardware que la nueva dirección de recepción sea correcta.
- Envíe primero una pequeña cantidad de prueba Envíe una pequeña cantidad a la nueva cartera y compruebe que llega correctamente. Solo después transfiera el resto de su bitcoin.
- Conserve temporalmente la copia de seguridad antigua No deseche de inmediato su antigua frase de recuperación. Guárdela hasta que se confirme la transferencia completa. Después, no vuelva a utilizar la cartera antigua.
Las transacciones de bitcoin robadas normalmente no pueden revertirse. Por ello, registre las transacciones desconocidas y denuncie el robo a la policía.
No comparta nunca su frase de recuperación ni su contraseña adicional con nadie. Tampoco si una exchange se lo pide. Ni siquiera un empleado real de soporte le pedirá esto. Quien tenga su frase de recuperación puede, en principio, acceder a su bitcoin.
¿Cómo evitar un hackeo de cartera Coldcard?
Nunca puede excluirse por completo un hackeo, pero sí puede reducir mucho el riesgo. En el caso de Coldcard, es especialmente importante utilizar el software más reciente y manejar su frase de recuperación con cuidado.
- Mantenga su Coldcard actualizada Instale siempre el software oficial más reciente antes de crear una nueva cartera. Descargue las actualizaciones únicamente desde el sitio web de Coldcard.
- Cree una nueva frase de recuperación si es necesario ¿Su frase de recuperación se generó con software vulnerable? Entonces actualizar no basta. Después de la actualización, cree una nueva cartera y transfiera su bitcoin a la nueva dirección.
- Mantenga su frase de recuperación completamente fuera de línea No haga una foto ni una copia digital, y no guarde las palabras en su correo electrónico ni en el almacenamiento en la nube. Tampoco las comparta nunca con un sitio web o con un empleado de soporte.
- Utilice, si lo desea, una contraseña adicional Una contraseña adicional fuerte y única puede proteger mejor su cartera si alguien averigua su frase de recuperación. Guarde esta contraseña por separado y con cuidado: si la olvida, es posible que ya no pueda abrir la cartera correspondiente.
- Compruebe cada transacción en el dispositivo Antes de aprobarla, compruebe siempre la dirección de recepción, el importe y las comisiones de la transacción en la pantalla de su Coldcard. No confíe solo en la información que muestra su ordenador o teléfono.
- Pruebe su copia de seguridad Compruebe si realmente puede recuperar el acceso a su cartera con su frase de recuperación antes de enviarle una cantidad grande.
Si desea añadir usted mismo una aleatoriedad adicional al crear su frase de recuperación, puede utilizar dados para ello. Hágalo solo si sabe exactamente cómo funciona. En caso de duda, crear una nueva frase de recuperación con el software actualizado es la opción más segura.
¿Qué pasa si es víctima de este hackeo?
¿Cree que su Coldcard ha sido afectada? Entonces dé por hecho que su frase de recuperación ya no es segura. Actualice primero su Coldcard, cree una cartera completamente nueva y transfiera su bitcoin lo antes posible. Envíe primero una pequeña cantidad de prueba y compruebe cuidadosamente la nueva dirección antes de transferir el resto.
¿Ya le han robado sus bitcoins? Entonces, lamentablemente, la transacción no puede revertirse. Conserve toda la información sobre las transacciones y las direcciones, y denuncie el robo a Coinkite y a la policía. Nunca comparta su frase de recuperación con nadie que prometa recuperar su bitcoin: a menudo se trata de estafadores que intentan volver a atacar. Si los Bitcoins realmente han sido retirados de su cartera, no hay nadie, salvo el propio hacker, que pueda recuperar esas monedas.
Conclusión
El hackeo de Coldcard demuestra que incluso una cartera de hardware no es automáticamente completamente segura. Debido a un error en el software, algunas frases de recuperación se generaron con menos aleatoriedad de la prevista. Los hackers pudieron reconstruir esas frases de recuperación y vaciar las carteras correspondientes, sin necesidad de la Coldcard física ni del PIN. En total, se estima que se robaron 1.816 BTC, por un valor de aproximadamente 116 millones de dólares en el momento de redactar este artículo.
El incidente subraya lo importante que es mantener actualizadas las carteras de hardware y tomar en serio las advertencias de seguridad de los fabricantes. Quien utilice posiblemente una frase de recuperación afectada no solo debe actualizar el software, sino también crear una cartera completamente nueva y transferir con cuidado el bitcoin restante. Una actualización no vuelve segura una frase de recuperación vulnerable creada anteriormente.
La custodia en frío reduce muchos riesgos, pero no los elimina por completo. En última instancia, la seguridad de una cartera no depende solo del dispositivo físico, sino también del software, de la generación de la frase de recuperación y de la forma en que el usuario guarda su copia de seguridad. Por ello, la lección principal de este hackeo es sencilla: no confíe ciegamente en una sola capa de seguridad, manténgase al tanto de las vulnerabilidades y actúe de inmediato cuando su cartera pueda estar en peligro.