Puntos clave de la noticia:
- Una falla en el generador de números aleatorios de Coldcard pasó cinco años sin detectarse y ya comprometió cerca de $90 millones en Bitcoin.
- El director de seguridad de Kraken señaló que los auditores verificaban la existencia del generador correcto, pero no que fuera el que realmente ejecutaba el firmware.
- Coinkite detuvo todos los envíos de dispositivos y destruyó las unidades con firmware afectado, aunque aconseja no deshacerse de los equipos comprometidos.
Una vulnerabilidad en el proceso de generación de semillas de Coldcard permaneció activa durante cinco años sin ser detectada por ninguna auditoría independiente, según reveló la empresa fabricante Coinkite.
El fallo fue introducido en marzo de 2021 durante la integración de una nueva biblioteca criptográfica. Este derivó el proceso de creación de wallets hacia un generador pseudoaleatorio de MicroPython presente en el código fuente, en lugar del generador de números verdaderamente aleatorios (TRNG) diseñado para esa función. Al domingo, más de 4.500 direcciones de Coldcard habían sido comprometidas, las pérdidas rondan los $90 millones en Bitcoin.
— Nick Percoco (@c7five) August 2, 2026
Por Qué Nadie Detectó el Bug en Coldcard
Nick Percoco, director de seguridad de Kraken, publicó en X que el incidente debería ser una señal de alerta para toda la industria de hardware wallets. Según Percoco, el problema de fondo no fue solo el bug en sí, sino la ausencia de un proceso de verificación que confirme que la fuente de entropía aprobada es efectivamente la que ejecuta el firmware en producción. «Los consumidores deben confiar en la implementación del fabricante de la función más crítica del sistema, sin ninguna verificación independiente de que la ruta de entropía aprobada sea la que realmente se ejecuta», declaró.
La razón por la que el fallo en Coldcard escapó a las revisiones durante tanto tiempo es técnicamente reveladora: el código del TRNG existía y funcionaba en el sistema, por lo que las auditorías lo confirmaban como presente y operativo. Sin embargo, nadie verificó que ese generador fuera el que el firmware llamaba en el momento crítico de la creación de semillas. La presencia del componente correcto ocultó el hecho de que no era el componente en uso.
Estándares que la Industria Cripto Aún Ignora
Percoco señaló que este tipo de verificación extremo a extremo ya es obligatoria en otras industrias. Citó el estándar NIST SP 800-90B del gobierno estadounidense y el BSI AIS-31 alemán como marcos que exigen diseño, prueba y validación de generadores físicos de números aleatorios para uso criptográfico.
En la industria de hardware wallets no existe un proceso equivalente: los esquemas de certificación disponibles, como Common Criteria o las auditorías patrocinadas por fabricantes, no obligan a verificar sistemáticamente que la fuente de entropía validada sea la que el firmware de producción realmente invoca.
Coinkite informó que destruyó todas las unidades con firmware afectado en sus instalaciones y suspendió todos los envíos desde el jueves. No obstante, aconsejó a los usuarios con dispositivos comprometidos que no descarten sus Coldcard, ya que podrían ser necesarios si se logra recuperar fondos. La empresa también indicó que su equipo legal coordinará con fuerzas del orden de múltiples jurisdicciones para identificar a los responsables.




