Recuperación de activos digitales - Recoveris AG, Zug

Hackeo de Coldcard: ¿tu wallet de Bitcoin se vio afectada y se puede recuperar?

A veces, sí. Si tu Coldcard todavía no ha sido vaciada, mueve tus bitcoins hoy mismo a una semilla recién generada, antes de que el fallo se use en tu contra. Si ya te vaciaron la wallet, el robo se puede rastrear en el registro público de Bitcoin, y Recoveris puede valorar si los fondos todavía se pueden interceptar.

Coinkite hizo pública el 1 de agosto de 2026 una vulnerabilidad de firmware que permitía a los atacantes reconstruir las claves privadas de ciertas wallets Coldcard sin tocar nunca el dispositivo. Desde el 30 de julio se han vaciado más de 1.500 BTC de miles de direcciones, y el robo sigue activo. Si tienes una Coldcard, esta página te explica cómo comprobar si te afecta, qué hacer en los próximos minutos y qué opciones reales de recuperación existen si ya te robaron los fondos.

Socio técnico de EY  ·  Informes con validez judicial  ·  Equipo liderado por antiguos agentes de policía y fiscales Actualizado: agosto de 2026
La respuesta directa

¿Mi wallet Coldcard se vio afectada por el hackeo, y se pueden recuperar los bitcoins robados?

Tu Coldcard puede estar afectada si su frase semilla se generó con un firmware publicado entre marzo de 2021 y el 31 de julio de 2026, sin entropía adicional de dados. Actualizar el firmware por sí solo no repara una semilla ya generada. Si los fondos siguen en la wallet, muévelos de inmediato a una semilla recién generada. Si ya han desaparecido, el robo se puede rastrear en la blockchain pública de Bitcoin, y la recuperación depende de a dónde vayan los fondos a continuación.

Por qué esto es distinto de un hackeo típico

  • La debilidad estaba en la aleatoriedad, no en tu comportamiento. Un fallo de firmware saltaba el chip de aleatoriedad del dispositivo y usaba en su lugar un sustituto de software predecible.
  • No hizo falta phishing ni robo físico. Los atacantes reconstruyen las claves privadas directamente a partir de la semilla débil, sin tu frase semilla, sin tu dispositivo y sin que cometieras ningún error.
  • El exploit sigue activo. Investigaciones públicas han identificado al menos 15 grupos de atacantes distintos explotando el mismo fallo, así que las wallets que aún no han migrado siguen expuestas.

Qué hacer ahora

  1. Comprueba si tu semilla se generó con un firmware vulnerable (anterior a v4.2.0 en Mk3 / v5.6.0 en Mk4-Mk5 / v1.5.0Q en Q).
  2. Si te quedan fondos, genera una semilla completamente nueva con entropía real en una wallet que el fallo nunca haya tocado, y mueve todo ya, no te quedes solo con la actualización.
  3. Si los fondos ya han desaparecido, conserva los identificadores de transacción (TXID), las direcciones receptoras y el historial de firmware de tu dispositivo, y después solicita una evaluación gratuita del caso.
Fuentes: aviso de seguridad de Coinkite; CoinDesk; TechCrunch; Recoveris - recupera bitcoins robados.

¿Tu Coldcard está afectada?

01

Empieza por tu versión de firmware. Abre los ajustes de tu Coldcard, comprueba qué versión tienes instalada y compárala con el aviso de seguridad oficial de Coinkite. En términos generales: cualquier Mk3 con firmware entre 4.0.1 y 4.1.9, y cualquier Mk4, Mk5 o Q con firmware desde la versión de marzo de 2021 (v4.0.0) hasta la corrección del 31 de julio de 2026, entra en el rango afectado. Si tu dispositivo es anterior a esa ventana, o añadiste tú mismo entropía adicional significativa durante la configuración (Coinkite recomienda al menos 50 tiradas privadas de dados), tu exposición es menor. Si tienes dudas, trata la wallet como expuesta.

Esto importa incluso si tus monedas siguen intactas. El fallo no exige que el atacante vea tu dispositivo, tu frase semilla ni tus transacciones. Solo necesita tiempo de cómputo suficiente para reconstruir una clave débil a partir de información pública. Actualizar el firmware protege cualquier semilla que generes a partir de ahora. No hace nada por una semilla ya creada antes de la corrección.

Umberto Buonora, Head of Investigations en Recoveris
«Aquí no caíste en ninguna estafa. Un fallo criptográfico hizo que miles de wallets Coldcard nunca tuvieran una semilla realmente aleatoria. Si la tuya es una de ellas, actualizar el firmware no basta, necesitas una semilla nueva en una wallet que el fallo nunca haya tocado. Si ya perdiste fondos, el rastreo funciona igual que en cualquier otro robo de Bitcoin: público y contrarreloj.»
Umberto BuonoraHead of Investigations, Recoveris AG · empezó su carrera en la Guardia di Finanza

Cómo funciona el exploit de Coldcard

02

Las wallets físicas Coldcard, fabricadas por la empresa canadiense Coinkite, generan la frase semilla de una wallet de Bitcoin (las 12 o 24 palabras que controlan todas las monedas que contiene) mediante un chip dedicado cuya única función es producir aleatoriedad impredecible. El 1 de agosto de 2026, Coinkite reveló que un fallo de firmware, presente desde una versión de marzo de 2021 (v4.0.0), había en algunos casos saltado ese chip y recurrido en su lugar a un sustituto predecible basado en software.

El efecto práctico es que algunas wallets nunca tuvieron una semilla realmente aleatoria. La propia revisión técnica de Coinkite descubrió que los dispositivos Mk4, Mk5 y Q afectados producían unos 72 bits de aleatoriedad en lugar de los 128 previstos, y que los Mk3 con firmware 4.0.1 a 4.1.9 caían hasta unos 40 bits, un nivel lo bastante bajo como para que un atacante con recursos suficientes pueda reconstruir exactamente la misma clave privada solo con cálculo.

Eso es lo que distingue este caso de una estafa típica. Nadie hizo phishing al propietario, nadie robó ningún dispositivo y ninguna frase semilla se escribió jamás en una web falsa. La debilidad vivía dentro del propio proceso de generación de claves de la wallet, esperando.

La primera oleada confirmada golpeó el 30 de julio de 2026: un atacante vació 1.196 direcciones en 41 minutos, con un valor de unos 70 millones de dólares en aquel momento. Coinkite amplió su aviso el 1 de agosto al descubrir que el fallo iba más allá de la línea Mk3. Desde entonces, los investigadores han rastreado al menos 15 grupos de atacantes distintos aplicando la misma técnica de reconstrucción contra diferentes zonas del espacio de direcciones vulnerable, y el robo sigue activo.

Si tienes una Coldcard, nada de esto exigió que cometieras un error. Solo exigía que tu semilla se hubiera generado con el firmware equivocado, en el momento equivocado. Lo que importa ahora es si esa semilla todavía guarda algún bitcoin.

La magnitud del robo hasta ahora

03

Este es uno de los mayores incidentes registrados en wallets físicas, y las cifras siguientes siguen cambiando a medida que los investigadores identifican más direcciones expuestas. Tómalas como un mínimo, no como un recuento final.

1.500+ BTC
Robo confirmado en varias oleadas de ataques desde el 30 de julio de 2026
CoinDesk; TechCrunch, principios de agosto de 2026
100+ M USD
Valor aproximado en el momento del robo, y sigue subiendo
CoinDesk; TechCrunch
7.000+
Direcciones de Bitcoin vaciadas desde semillas Coldcard vulnerables
Galaxy Research, vía TechCrunch
15
Grupos de atacantes distintos identificados usando el mismo exploit
Galaxy Research

Coinkite ha descrito la amenaza como continua. Si todavía no has confirmado si tu propia wallet estuvo expuesta, estas cifras son la razón para no esperar a una cifra más definitiva antes de actuar.

Si tu Coldcard todavía no ha sido vaciada: actúa ahora

04

Haz estas cuatro cosas antes que ninguna otra. Actualizar el firmware es el segundo paso, no el primero, porque no puede reparar una semilla que ya existe.

1

Confirma tu firmware y el origen de tu semilla

Comprueba la versión en los ajustes de tu dispositivo y compárala con el aviso de Coinkite.

2

Genera una semilla completamente nueva con entropía real

Con el firmware corregido, añadiendo al menos 50 tiradas privadas de dados durante la configuración.

3

Mueve todas tus monedas a la wallet nueva de inmediato

Transfiere el saldo completo sin demora, antes de comprobar cualquier otra cosa.

4

Retira la semilla antigua por completo

Trátala como quemada aunque parezca intacta. No la reutilices nunca en ningún dispositivo.

Si ya te robaron el Bitcoin: ¿se puede recuperar?

05

Si tu Coldcard ya ha sido vaciada, la situación es la misma que en cualquier otro robo de Bitcoin: dolorosa, pero no necesariamente sin salida. Cada satoshi que salió de tu wallet se movió a una nueva dirección, y el registro de Bitcoin deja constancia de ese movimiento de forma permanente y pública. La recuperación tras un robo de esta magnitud sigue tres etapas.

Etapa 01

Rastreamos

Seguimos tus bitcoins robados a través de direcciones, mixers y servicios de swap, el mismo trabajo forense que aplicamos para recuperar bitcoins robados, cruzado además con el conjunto más amplio de direcciones vinculadas a este exploit.

Etapa 02

Bloqueamos

En cuanto los fondos llegan a un exchange regulado, el punto en el que el Bitcoin se convierte de nuevo en dinero corriente, solicitamos allí el bloqueo con pruebas válidas ante un tribunal.

Etapa 03

Recuperamos

A partir de ahí, los fondos bloqueados vuelven a casa a través de los canales legales y la cooperación con las fuerzas del orden.

Tus posibilidades aumentan si actúas en cuestión de horas o días desde que detectas el robo, si los fondos acaban en un exchange que verifica identidad (KYC), y si puedes aportar el historial de direcciones de tu wallet y los identificadores de transacción. Bajan cuanto más tiempo pasen los fondos sin reclamar o cuanto más se muevan por servicios sin KYC. Como este exploit ha atraído la atención pública de investigadores y exchanges por igual, las direcciones vinculadas a él ya se vigilan más de cerca que en un robo medio, algo que puede jugar a tu favor si denuncias con rapidez. Si el robo también afectó a otros activos ligados a una wallet de software hackeada o vaciada, los mismos principios de rastreo se aplican también ahí. La evaluación es gratuita, y es honesta sobre en qué punto está tu caso concreto.

Umberto Buonora, Head of Investigations en Recoveris
Umberto Buonora dirige el equipo de investigación

Empezó su carrera investigando delitos financieros en la Guardia di Finanza, y hoy está al frente del rastreo de fondos, los bloqueos en exchanges y la preparación de pruebas para Recoveris con validez ante un tribunal. LinkedIn

Conoce al equipo de inteligencia
Roman Bieda, Co-founder and Head of Product en Recoveris
Roman Bieda
Co-founder and Head of Product

Asesora a la OSCE y a Interpol en materia de activos virtuales, y ha actuado como perito ante tribunales estadounidenses en los casos QuadrigaCX y el hackeo de The DAO.

LinkedIn
Sol Cinosi, Chief Government & Corporate Affairs Officer en Recoveris
Sol Cinosi
Chief Government & Corporate Affairs Officer

Abogada que ayudó a poner en marcha el grupo de trabajo sobre criptoactivos dentro de la fiscalía de Buenos Aires.

LinkedIn
Dominik Konopacki, Blockchain Investigations Manager en Recoveris
Dominik Konopacki
Blockchain Investigations Manager

Se especializa en informes de Source of Funds, con miles de casos analizados para empresas y entidades bancarias.

LinkedIn
Dawid Koperski, Blockchain Investigations Manager en Recoveris
Dawid Koperski
Blockchain Investigations Manager

Lideró antes el área de Global Investigations en MoonPay, y ha llevado a cabo más de 1.000 investigaciones cripto complejas.

LinkedIn
Alessandro Rella, Blockchain Investigations Manager en Recoveris
Alessandro Rella
Blockchain Investigations Manager

Lleva más de 25 años trabajando en OSINT e informática forense, tras iniciar su carrera como oficial de la Guardia di Finanza.

LinkedIn

Evita la segunda estafa: falso «soporte de Coldcard»

06

Cuidado con el falso «soporte de Coinkite»

Los robos grandes y mediáticos siempre atraen una segunda oleada de delincuentes. Desde que este exploit se hizo público, oportunistas han estado contactando a propietarios de Coldcard haciéndose pasar por personal de Coinkite, «especialistas en migración» de wallets o analistas de blockchain que aseguran poder proteger o recuperar tus fondos. El patrón es idéntico al de otras falsas empresas de recuperación: piden tu frase semilla, acceso remoto a tu dispositivo o una comisión por adelantado ligada a una garantía. Una empresa legítima nunca pide tu frase semilla, nunca garantiza un resultado y nunca exige una comisión elevada antes de evaluar tu caso. Si alguien se puso en contacto contigo primero, trátalo como una segunda estafa.

La misma norma se aplica al firmware. Actualízalo solo a través del canal oficial de Coldcard. Un enlace que te llegue por correo, mensaje directo o un anuncio de búsqueda es motivo suficiente para parar y verificarlo de forma independiente.

Preguntas frecuentes

07
¿Mi Coldcard se vio afectada por el hackeo?
Posiblemente, si tu frase semilla se generó con un firmware de Coldcard publicado entre marzo de 2021 (v4.0.0) y el 31 de julio de 2026, en un dispositivo Mk3, Mk4, Mk5 o Q, sin entropía adicional de dados añadida durante la configuración. Comprueba tu versión de firmware en el menú del dispositivo y compárala con el aviso de seguridad de Coinkite en coinkite.com. Si tienes dudas, trata la wallet como expuesta y actúa ahora.
Acabo de actualizar mi firmware, ¿ya estoy a salvo?
No, no solo con eso. El nuevo firmware (v4.2.0 para Mk3, v5.6.0 para Mk4/Mk5, v1.5.0Q para Q) corrige cómo se generan las semillas a partir de ahora, pero no puede reparar una semilla que ya existe. Si esa semilla se creó con firmware vulnerable, sigue siendo débil. Tienes que mover tu Bitcoin a una semilla completamente nueva, generada después de la corrección, en una wallet que el fallo nunca haya tocado.
Mi Coldcard todavía no ha sido vaciada, ¿qué hago ahora mismo?
Genera una semilla nueva con entropía genuina (Coinkite recomienda al menos 50 tiradas privadas de dados durante la configuración), mueve todas las monedas de la wallet antigua a la nueva de inmediato, y después retira por completo la semilla antigua. Haz esto antes de comprobar cualquier otra cosa. Los atacantes no necesitan tu dispositivo ni tu frase semilla, solo tiempo suficiente para reconstruir la clave.
Ya me robaron el Bitcoin de mi Coldcard, ¿se puede recuperar?
A veces, sí. El robo movió tu Bitcoin a una nueva dirección, y todo movimiento en el registro de Bitcoin es público y permanente. Recoveris rastrea los fondos hasta el exchange o servicio donde acaban convirtiéndose en dinero y solicita allí un bloqueo con pruebas forenses. La recuperación nunca está garantizada, y la rapidez importa. Una evaluación gratuita del caso te dice con honestidad en qué punto está tu caso.
¿Cómo robaron los hackers Bitcoin de una wallet física sin conexión sin tocarla?
Mediante un fallo de software, no un robo físico. Un fallo en el firmware de Coldcard hacía que algunos dispositivos saltaran su chip dedicado de aleatoriedad y generaran las frases semilla con un sustituto de software predecible. Con una aleatoriedad lo bastante débil, un atacante puede reconstruir matemáticamente la misma clave privada, por completo sin conexión, y vaciar la wallet sin haber visto nunca el dispositivo ni la frase semilla.
Alguien me contactó diciendo ser soporte de Coinkite o Coldcard, ¿es real?
Trátalo como una estafa a menos que lo verifiques tú mismo a través de la web oficial de Coinkite. El pánico en torno a este exploit ya ha atraído a oportunistas que se hacen pasar por el fabricante de la wallet, piden a las víctimas «verificar» o «migrar» su frase semilla, o envían enlaces falsos de actualización de firmware. Ningún equipo de soporte legítimo te pedirá jamás tu frase semilla. Cuelga, cierra el chat y ve directamente a coinkite.com.
¿Cuánto Bitcoin se ha robado en el hackeo de Coldcard?
Según la información pública de principios de agosto de 2026, las pérdidas confirmadas superan los 1.500 BTC (más de 100 millones de dólares) repartidas en varias oleadas de ataques y miles de direcciones, con investigadores que rastrean al menos 15 grupos de atacantes distintos. Coinkite ha descrito la amenaza como todavía activa, así que es probable que el total siga subiendo. Consulta el aviso de Coinkite para la cifra actualizada.
¿Sigue siendo seguro usar una Coldcard?
Una Coldcard con el firmware corregido, con una semilla generada después del 31 de julio de 2026 y entropía genuina de dados, no se ve afectada por este fallo concreto. El riesgo está en las semillas generadas antes de la corrección, no en el hardware en sí. Si tu semilla es anterior a la corrección, migra a una nueva sea cual sea el modelo que tengas.
¿Qué debo conservar si ya me robaron el Bitcoin?
Guarda los identificadores de las transacciones salientes y las direcciones a las que fueron, el número de serie de tu Coldcard y el historial de versiones de firmware, la fecha en que configuraste la wallet, y cualquier comunicación de alguien que después se ofreciera a «ayudarte» a recuperar los fondos. Con esos datos se construye el rastreo.
¿Pueden ayudar las fuerzas del orden con un robo de esta magnitud?
Sí, y a esta escala es probable que ya estén interviniendo. Denuncia el robo a la Policía Nacional o la Guardia Civil (Grupo de Delitos Telemáticos, gdt.guardiacivil.es) y directamente a Coinkite. Un informe forense válido ante un tribunal refuerza cualquier actuación que puedan emprender, y los casos vinculados a un exploit ampliamente difundido suelen avanzar más rápido porque los exchanges ya están vigilando las direcciones relacionadas.
Evaluación estratégica gratuita

El fallo está en el firmware. El rastro sigue siendo permanente.

Cuéntanos qué pasó y recibe una evaluación gratuita y honesta de si tu Bitcoin de Coldcard todavía se puede proteger o alcanzar.

Empieza tu recuperación →

Cada caso de recuperación es distinto, y ningún resultado se puede garantizar. Las cifras sobre la magnitud del exploit de Coldcard/Coinkite reflejan la información pública disponible a principios de agosto de 2026 y es probable que cambien. Nada de lo publicado en esta página constituye asesoramiento legal ni financiero.