Puntos clave de la noticia:
- La vulnerabilidad de Coldcard, activa en un firmware de 2021, acumula pérdidas de hasta $114 millones que fueron drenados de wallets de autocustodia.
- Los modelos Mk3, Mk4, Mk5 y Q están expuestos según la versión de firmware que tengan instalada; Coinkite urge migrar los fondos de forma inmediata.
- OKX reporta ingresos récord a exchanges centralizados tras el exploit, mostrando una dinámica inversa a la que desencadenó el colapso de FTX en 2022.
Coldcard, la popular hardware wallet de bitcoin fabricada por Coinkite, está siendo protagonista de uno de los mayores robos vinculados a un fallo de dispositivo en la historia de la industria cripto.
Los desarrolladores confirmaron que el exploit de Coldcard sigue activo y que las pérdidas acumuladas ya alcanzan los $114 millones, drenados de wallets de autocustodia a lo largo de múltiples oleadas de ataques. La cuarta ronda de barridos, documentada por Galaxy Research, tomó aproximadamente 449 BTC de 709 direcciones en un solo día.
La vulnerabilidad tiene origen en un fragmento de firmware que permanecía oculto desde 2021 y afecta configuraciones donde un único key controla los fondos sin requerir una segunda aprobación. La debilidad central es la entropía insuficiente: cuando una seed se genera con poca aleatoriedad, puede ser reconstruida por un atacante que entonces vacía la wallet sin necesidad de acceder físicamente al dispositivo.
Please treat this as urgent. Migrate your funds. Follow the advisory for your model, upgrade your device, generate a new seed, and carefully move your funds.
Help spread the word, especially to people who are less online and may not see this update.
The threat is still ongoing. https://t.co/cbJxJles8x
— COLDCARD (@COLDCARDwallet) August 4, 2026
Coldcard: Qué Modelos Están Expuestos y Qué Hacer
Los modelos en riesgo son el Mk3 —si fue configurado con firmware 4.0.1 o posterior— y los Mk4, Mk5 y Q con versiones anteriores a 5.6.0 o 1.5.0Q. Coinkite indicó que quienes generaron su seed usando la opción de dados físicos, con al menos 50 tiradas, están a salvo porque ese proceso nunca utilizó el código defectuoso. Para el resto, la advertencia es contundente: actualizar el dispositivo, generar una nueva seed y mover los fondos de inmediato.
Vincent Bouzon, experto en ciberseguridad de Ledger, competidor directo en el segmento de hardware wallets, señaló que el incidente en Coldcard es una falla de implementación específica y no un veredicto sobre la autocustodia en general. Bouzon advirtió que la generación de entropía «debe estar anclada en hardware seguro, con una arquitectura que no pueda degradarse silenciosamente a una fuente de software no confiable».
El impacto del exploit de Coldcard ya se refleja en los flujos del mercado. Jonathan Brockmeier, Chief Compliance Officer de OKX, afirmó que el exchange registra «niveles récord de ingresos a exchanges centralizados» desde que se conoció el caso.

Paralelismos con el Colapso de FTX
Brockmeier trazó una analogía directa con el colapso de FTX, que en 2022 impulsó la migración masiva hacia la autocustodia, y describió la situación actual como un movimiento inverso. OKX también informó que durante el primer semestre de 2026 bloqueó $26,3 millones en pérdidas vinculadas a estafas y protegió más de $1.100 millones en activos de más de medio millón de clientes.



