{"id":165480,"date":"2026-07-31T13:18:52","date_gmt":"2026-07-31T13:18:52","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=165480"},"modified":"2026-07-31T13:18:55","modified_gmt":"2026-07-31T13:18:55","slug":"vulnerabilidad-de-coldcard-drena-594-btc","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/vulnerabilidad-de-coldcard-drena-594-btc\/","title":{"rendered":"Vulnerabilidad de Coldcard convierte semillas \u201cimposibles de adivinar\u201d en predecibles y drena 594 BTC"},"content":{"rendered":"<p class=\"isSelectedEnd\" style=\"text-align: justify\">Puntos clave de la noticia:<\/p>\n<ul style=\"text-align: justify\" data-spread=\"false\">\n<li>Un atacante dren\u00f3 594 BTC, valorados en aproximadamente $38 millones, desde unas 500 billeteras Coldcard durante un barrido coordinado de solo 25 minutos.<\/li>\n<li>El fallo omit\u00eda la aleatoriedad f\u00edsica y generaba semillas a partir de datos predecibles del chip, reduciendo el espacio secreto de las claves privadas.<\/li>\n<li>Coinkite public\u00f3 actualizaciones, pero las semillas d\u00e9biles deben reemplazarse; la empresa sospecha que inteligencia artificial ayud\u00f3 a descubrir y explotar la vulnerabilidad original.<\/li>\n<\/ul>\n<hr \/>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">Una vulnerabilidad en las billeteras f\u00edsicas Coldcard permiti\u00f3 que un atacante <a href=\"https:\/\/mempool.space\/address\/bc1qq85v2c926eg6pgxhwp6q7lf6cnsz80qs3fcu9r\" target=\"_blank\" rel=\"noopener\">drenara 594 BTC<\/a>, valorados en $38 millones, desde cerca de 500 <a href=\"https:\/\/crypto-economy.com\/es\/los-6-mejores-wallets-de-bitcoin\/\" target=\"_blank\" rel=\"noopener\">billeteras<\/a> de firma \u00fanica en apenas 25 minutos. El barrido ocurri\u00f3 el viernes entre las 01:31 y las 01:56 UTC, moviendo fondos mediante 500 transacciones dentro de una ventana de tres bloques, con velocidad y precisi\u00f3n extraordinarias. <strong>Un dispositivo dise\u00f1ado para mantener las claves fuera de l\u00ednea termin\u00f3 generando semillas que pod\u00edan reducirse y adivinarse.<\/strong> Los investigadores rastrearon 562 BTC hasta una direcci\u00f3n inm\u00f3vil, mientras muchas billeteras afectadas llevaban a\u00f1os inactivas.<\/p>\n<p style=\"text-align: justify\"><!--more--><\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"en\" dir=\"ltr\">COLDCARD Mk3 Security Advisory<\/p>\n<p>If you generated a seed on a Mk3 after firmware 4.0.1, your funds may be at risk. <\/p>\n<p>Mk4, Q and Mk5 are not affected based on our early analysis.<\/p>\n<p>Read the advisory and migrate carefully:<a href=\"https:\/\/t.co\/3vgPHOjMS7\">https:\/\/t.co\/3vgPHOjMS7<\/a><\/p>\n<p>&mdash; COLDCARD (@COLDCARDwallet) <a href=\"https:\/\/x.com\/COLDCARDwallet\/status\/2082961993070247948?ref_src=twsrc%5Etfw\">July 30, 2026<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.x.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<h2 style=\"text-align: left\">Datos predecibles del dispositivo debilitaron la aleatoriedad de Coldcard<\/h2>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">El fallo se origin\u00f3 en un firmware de <a href=\"https:\/\/crypto-economy.com\/es\/malware-oculto-en-bibliotecas-populares-de-javascript-apunta-a-usuarios-de-cripto-pero-solo-roba-50\/\" target=\"_blank\" rel=\"noopener\">Coldcard<\/a> introducido en marzo de 2021. Una configuraci\u00f3n hac\u00eda que los dispositivos omitieran el generador f\u00edsico de aleatoriedad, y la biblioteca comprobaba su existencia, no su activaci\u00f3n. La creaci\u00f3n de claves recurr\u00eda entonces a software alimentado con el n\u00famero de serie del chip y registros del reloj, datos que no son secretos ni realmente impredecibles. <strong>El enorme espacio de b\u00fasqueda que deb\u00eda proteger cada billetera qued\u00f3 reducido por informaci\u00f3n predecible del dispositivo.<\/strong> La exposici\u00f3n depende del firmware usado al crearla, no de cu\u00e1ndo se compr\u00f3 el equipo.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-165485 size-full\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/07\/Coldcard-Vulnerability-Impossible-to-Guess-Seeds.jpg\" alt=\"Un atacante dren\u00f3 594 BTC, valorados en aproximadamente $38 millones, desde unas 500 billeteras Coldcard\" width=\"1024\" height=\"300\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/07\/Coldcard-Vulnerability-Impossible-to-Guess-Seeds.jpg 1024w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/07\/Coldcard-Vulnerability-Impossible-to-Guess-Seeds-300x88.jpg 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/07\/Coldcard-Vulnerability-Impossible-to-Guess-Seeds-768x225.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p class=\"isSelectedEnd\" style=\"text-align: justify\">Coinkite advirti\u00f3 a quienes generaron semillas en dispositivos Mk3 con firmware 4.0.1 o posterior, y calific\u00f3 como preliminares sus conclusiones sobre modelos nuevos. La compa\u00f1\u00eda public\u00f3 actualizaciones de emergencia para Mk4, Mk5 y Q, pero instalar firmware corregido no fortalece una semilla creada bajo condiciones vulnerables. <strong>Los propietarios deben generar una semilla nueva y transferir los fondos, porque una actualizaci\u00f3n no puede reparar una aleatoriedad comprometida.<\/strong> Entre las medidas recomendadas figuran una frase de paso BIP-39 robusta, al menos 99 lanzamientos de dados, o ambas, mientras los usuarios de Mk3 afrontan una migraci\u00f3n especialmente compleja.<\/p>\n<p style=\"text-align: justify\">El fabricante cree que el atacante us\u00f3 <a href=\"https:\/\/crypto-economy.com\/es\/estafas-con-criptoactivos-en-2026-la-inteligencia-artificial-transforma-el-fraude-digital-y-exige-una-respuesta-tecnica-inmediata\/\" target=\"_blank\" rel=\"noopener\">inteligencia artificial<\/a> para revisar firmware antiguo de c\u00f3digo abierto y descubrir el fallo. La hip\u00f3tesis, a\u00fan sin confirmar, contiene una iron\u00eda inc\u00f3moda: Coinkite afirm\u00f3 que su revisi\u00f3n asistida por IA semanas antes no encontr\u00f3 problemas graves. <strong>El incidente demuestra que las mismas herramientas anal\u00edticas pueden fortalecer a los defensores o acelerar la explotaci\u00f3n.<\/strong> Adem\u00e1s de las <a href=\"https:\/\/crypto-economy.com\/es\/coinspect-alerta-vulnerabilidad-ill-bloom\/\" target=\"_blank\" rel=\"noopener\">semillas<\/a>, el generador defectuoso pudo afectar claves de billeteras de papel, m\u00e1scaras para dividir semillas, claves de clonaci\u00f3n y transferencias Key Teleport, ampliando la revisi\u00f3n m\u00e1s all\u00e1 de los 594 BTC robados.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Puntos clave de la noticia: Un atacante dren\u00f3 594 BTC, valorados en aproximadamente $38 millones, desde unas 500 billeteras Coldcard durante un barrido coordinado de solo 25 minutos. El fallo omit\u00eda la aleatoriedad f\u00edsica y generaba semillas a partir de datos predecibles del chip, reduciendo el espacio secreto de las claves privadas. Coinkite public\u00f3 actualizaciones, &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"Vulnerabilidad de Coldcard convierte semillas \u201cimposibles de adivinar\u201d en predecibles y drena 594 BTC\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/vulnerabilidad-de-coldcard-drena-594-btc\/#more-165480\" aria-label=\"Leer m\u00e1s sobre Vulnerabilidad de Coldcard convierte semillas \u201cimposibles de adivinar\u201d en predecibles y drena 594 BTC\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":50,"featured_media":165486,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"Un fallo de aleatoriedad en Coldcard volvi\u00f3 predecibles las semillas y permiti\u00f3 robar 594 BTC en un barrido coordinado de 25 minutos.","footnotes":""},"categories":[927,926],"tags":[9368,4724],"class_list":["post-165480","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias-bitcoin","category-criptomonedas","tag-coldcard","tag-exploit"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165480","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=165480"}],"version-history":[{"count":2,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165480\/revisions"}],"predecessor-version":[{"id":165487,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/165480\/revisions\/165487"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/165486"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=165480"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=165480"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=165480"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}