¿Qué ocurrió exactamente?
La firma de análisis Galaxy Research, según Cointelegraph, identificó 1.196 direcciones de las que en una ventana de 41 minutos desaparecieron 1.082,65 bitcoins. The Block señala que se trató de casi 1.200 direcciones y más de 1.000 BTC por un valor de unos 70 millones de dólares. Ambas cifras coinciden en lo esencial y elevan la estimación del alcance del incidente.
Las pérdidas se vinculan a una vulnerabilidad de la cartera de hardware Coldcard. Una cartera de hardware es un dispositivo pensado para proteger una clave privada existente mediante almacenamiento seguro, la firma de transacciones sin conexión y la verificación directamente en el propio dispositivo.
¿En qué consiste el fallo?
Según CryptoSlate, se trata de un defecto en la forma en que algunos dispositivos Coldcard generan la seed (el número aleatorio inicial del que se derivan todas las claves privadas de la cartera). La empresa Coinkite, fabricante de Coldcard, indica que pueden estar en riesgo los fondos asociados a seeds generadas con el firmware 4.0.1 o versiones posteriores para el modelo Mk3.
CryptoSlate cita a un colaborador de Bitcoin Core que actúa bajo el nombre instagibbs, quien afirmó que logró recrear una seed vulnerable en un dispositivo Mk3 recién inicializado. Ese es el núcleo del problema: si la seed puede reproducirse, un atacante puede derivar las mismas claves privadas.
Según Coinkite, también están afectados los dispositivos Mk4 y Mk5, en versiones anteriores al firmware 5.6.0, y los modelos Q anteriores a la versión 1.5.0Q. En estos dispositivos la empresa, según CryptoSlate, describe el impacto como menos grave, pero aun así serio.
¿Cuánto de esto está probado?
Está confirmado que Galaxy Research publicó cifras concretas (número de direcciones y volumen de BTC). También está confirmado que Coinkite describió las versiones de firmware afectadas y que planea un análisis técnico formal de la causa raíz.
Lo que todavía no está claro: el mecanismo exacto de cómo los atacantes obtuvieron las claves en todas las direcciones afectadas, si detrás del vaciado hay un único actor o varios sujetos independientes, y si la cifra final de 70 millones de dólares seguirá creciendo o se estabilizará. El análisis formal de la causa, según CryptoSlate, aún está por llegar.
Cronología y cifras
| Dato | Valor | Fuente |
|---|---|---|
| Direcciones afectadas | 1.196 (Galaxy), casi 1.200 (The Block) | Cointelegraph, The Block |
| BTC vaciados | 1.082,65 BTC | Cointelegraph |
| Ventana del vaciado | 41 minutos | Cointelegraph |
| Estimación del valor | unos 70 millones de USD | The Block |
| Firmware afectado Mk3 | 4.0.1 y posteriores | CryptoSlate |
| Firmware afectado Mk4/Mk5 | anterior a 5.6.0 | CryptoSlate |
| Firmware afectado Q | anterior a 1.5.0Q | CryptoSlate |
¿Qué dijo CZ al respecto?
El fundador de Binance, Changpeng Zhao (CZ), según CoinDesk, advirtió tras el incidente de que incluso las carteras de hardware pueden contener errores, y se pronunció a favor de repartir los fondos entre varias carteras. Charliedesk no da consejos de inversión ni de seguridad; lo mencionamos como una declaración de una persona concreta, no como una recomendación.
Qué tener en cuenta en este tipo de eventos
En los incidentes relacionados con la generación de claves es clave separar dos cosas: el alcance confirmado (cuántos fondos desaparecieron de forma demostrable y de cuántas direcciones) y la hipótesis sobre la causa (cómo ocurrió exactamente). En este momento, el alcance está sólidamente documentado por Galaxy Research, mientras que la explicación técnica completa de Coinkite aún está prometida. Charliedesk seguirá de cerca si la estimación de 70 millones de dólares cambia tras la publicación del análisis formal.

