Hackeo de Coldcard: ¿tu wallet de Bitcoin se vio afectada y se puede recuperar?
A veces, sí. Si tu Coldcard todavía no ha sido vaciada, mueve tus bitcoins hoy mismo a una semilla recién generada, antes de que el fallo se use en tu contra. Si ya te vaciaron la wallet, el robo se puede rastrear en el registro público de Bitcoin, y Recoveris puede valorar si los fondos todavía se pueden interceptar.
Coinkite hizo pública el 1 de agosto de 2026 una vulnerabilidad de firmware que permitía a los atacantes reconstruir las claves privadas de ciertas wallets Coldcard sin tocar nunca el dispositivo. Desde el 30 de julio se han vaciado más de 1.500 BTC de miles de direcciones, y el robo sigue activo. Si tienes una Coldcard, esta página te explica cómo comprobar si te afecta, qué hacer en los próximos minutos y qué opciones reales de recuperación existen si ya te robaron los fondos.
¿Mi wallet Coldcard se vio afectada por el hackeo, y se pueden recuperar los bitcoins robados?
Tu Coldcard puede estar afectada si su frase semilla se generó con un firmware publicado entre marzo de 2021 y el 31 de julio de 2026, sin entropía adicional de dados. Actualizar el firmware por sí solo no repara una semilla ya generada. Si los fondos siguen en la wallet, muévelos de inmediato a una semilla recién generada. Si ya han desaparecido, el robo se puede rastrear en la blockchain pública de Bitcoin, y la recuperación depende de a dónde vayan los fondos a continuación.
Por qué esto es distinto de un hackeo típico
- La debilidad estaba en la aleatoriedad, no en tu comportamiento. Un fallo de firmware saltaba el chip de aleatoriedad del dispositivo y usaba en su lugar un sustituto de software predecible.
- No hizo falta phishing ni robo físico. Los atacantes reconstruyen las claves privadas directamente a partir de la semilla débil, sin tu frase semilla, sin tu dispositivo y sin que cometieras ningún error.
- El exploit sigue activo. Investigaciones públicas han identificado al menos 15 grupos de atacantes distintos explotando el mismo fallo, así que las wallets que aún no han migrado siguen expuestas.
Qué hacer ahora
- Comprueba si tu semilla se generó con un firmware vulnerable (anterior a v4.2.0 en Mk3 / v5.6.0 en Mk4-Mk5 / v1.5.0Q en Q).
- Si te quedan fondos, genera una semilla completamente nueva con entropía real en una wallet que el fallo nunca haya tocado, y mueve todo ya, no te quedes solo con la actualización.
- Si los fondos ya han desaparecido, conserva los identificadores de transacción (TXID), las direcciones receptoras y el historial de firmware de tu dispositivo, y después solicita una evaluación gratuita del caso.
¿Tu Coldcard está afectada?
Empieza por tu versión de firmware. Abre los ajustes de tu Coldcard, comprueba qué versión tienes instalada y compárala con el aviso de seguridad oficial de Coinkite. En términos generales: cualquier Mk3 con firmware entre 4.0.1 y 4.1.9, y cualquier Mk4, Mk5 o Q con firmware desde la versión de marzo de 2021 (v4.0.0) hasta la corrección del 31 de julio de 2026, entra en el rango afectado. Si tu dispositivo es anterior a esa ventana, o añadiste tú mismo entropía adicional significativa durante la configuración (Coinkite recomienda al menos 50 tiradas privadas de dados), tu exposición es menor. Si tienes dudas, trata la wallet como expuesta.
Esto importa incluso si tus monedas siguen intactas. El fallo no exige que el atacante vea tu dispositivo, tu frase semilla ni tus transacciones. Solo necesita tiempo de cómputo suficiente para reconstruir una clave débil a partir de información pública. Actualizar el firmware protege cualquier semilla que generes a partir de ahora. No hace nada por una semilla ya creada antes de la corrección.

«Aquí no caíste en ninguna estafa. Un fallo criptográfico hizo que miles de wallets Coldcard nunca tuvieran una semilla realmente aleatoria. Si la tuya es una de ellas, actualizar el firmware no basta, necesitas una semilla nueva en una wallet que el fallo nunca haya tocado. Si ya perdiste fondos, el rastreo funciona igual que en cualquier otro robo de Bitcoin: público y contrarreloj.»
Cómo funciona el exploit de Coldcard
Las wallets físicas Coldcard, fabricadas por la empresa canadiense Coinkite, generan la frase semilla de una wallet de Bitcoin (las 12 o 24 palabras que controlan todas las monedas que contiene) mediante un chip dedicado cuya única función es producir aleatoriedad impredecible. El 1 de agosto de 2026, Coinkite reveló que un fallo de firmware, presente desde una versión de marzo de 2021 (v4.0.0), había en algunos casos saltado ese chip y recurrido en su lugar a un sustituto predecible basado en software.
El efecto práctico es que algunas wallets nunca tuvieron una semilla realmente aleatoria. La propia revisión técnica de Coinkite descubrió que los dispositivos Mk4, Mk5 y Q afectados producían unos 72 bits de aleatoriedad en lugar de los 128 previstos, y que los Mk3 con firmware 4.0.1 a 4.1.9 caían hasta unos 40 bits, un nivel lo bastante bajo como para que un atacante con recursos suficientes pueda reconstruir exactamente la misma clave privada solo con cálculo.
Eso es lo que distingue este caso de una estafa típica. Nadie hizo phishing al propietario, nadie robó ningún dispositivo y ninguna frase semilla se escribió jamás en una web falsa. La debilidad vivía dentro del propio proceso de generación de claves de la wallet, esperando.
La primera oleada confirmada golpeó el 30 de julio de 2026: un atacante vació 1.196 direcciones en 41 minutos, con un valor de unos 70 millones de dólares en aquel momento. Coinkite amplió su aviso el 1 de agosto al descubrir que el fallo iba más allá de la línea Mk3. Desde entonces, los investigadores han rastreado al menos 15 grupos de atacantes distintos aplicando la misma técnica de reconstrucción contra diferentes zonas del espacio de direcciones vulnerable, y el robo sigue activo.
Si tienes una Coldcard, nada de esto exigió que cometieras un error. Solo exigía que tu semilla se hubiera generado con el firmware equivocado, en el momento equivocado. Lo que importa ahora es si esa semilla todavía guarda algún bitcoin.
La magnitud del robo hasta ahora
Este es uno de los mayores incidentes registrados en wallets físicas, y las cifras siguientes siguen cambiando a medida que los investigadores identifican más direcciones expuestas. Tómalas como un mínimo, no como un recuento final.
Coinkite ha descrito la amenaza como continua. Si todavía no has confirmado si tu propia wallet estuvo expuesta, estas cifras son la razón para no esperar a una cifra más definitiva antes de actuar.
Si tu Coldcard todavía no ha sido vaciada: actúa ahora
Haz estas cuatro cosas antes que ninguna otra. Actualizar el firmware es el segundo paso, no el primero, porque no puede reparar una semilla que ya existe.
Confirma tu firmware y el origen de tu semilla
Comprueba la versión en los ajustes de tu dispositivo y compárala con el aviso de Coinkite.
Genera una semilla completamente nueva con entropía real
Con el firmware corregido, añadiendo al menos 50 tiradas privadas de dados durante la configuración.
Mueve todas tus monedas a la wallet nueva de inmediato
Transfiere el saldo completo sin demora, antes de comprobar cualquier otra cosa.
Retira la semilla antigua por completo
Trátala como quemada aunque parezca intacta. No la reutilices nunca en ningún dispositivo.
Si ya te robaron el Bitcoin: ¿se puede recuperar?
Si tu Coldcard ya ha sido vaciada, la situación es la misma que en cualquier otro robo de Bitcoin: dolorosa, pero no necesariamente sin salida. Cada satoshi que salió de tu wallet se movió a una nueva dirección, y el registro de Bitcoin deja constancia de ese movimiento de forma permanente y pública. La recuperación tras un robo de esta magnitud sigue tres etapas.
Rastreamos
Seguimos tus bitcoins robados a través de direcciones, mixers y servicios de swap, el mismo trabajo forense que aplicamos para recuperar bitcoins robados, cruzado además con el conjunto más amplio de direcciones vinculadas a este exploit.
Bloqueamos
En cuanto los fondos llegan a un exchange regulado, el punto en el que el Bitcoin se convierte de nuevo en dinero corriente, solicitamos allí el bloqueo con pruebas válidas ante un tribunal.
Recuperamos
A partir de ahí, los fondos bloqueados vuelven a casa a través de los canales legales y la cooperación con las fuerzas del orden.
Tus posibilidades aumentan si actúas en cuestión de horas o días desde que detectas el robo, si los fondos acaban en un exchange que verifica identidad (KYC), y si puedes aportar el historial de direcciones de tu wallet y los identificadores de transacción. Bajan cuanto más tiempo pasen los fondos sin reclamar o cuanto más se muevan por servicios sin KYC. Como este exploit ha atraído la atención pública de investigadores y exchanges por igual, las direcciones vinculadas a él ya se vigilan más de cerca que en un robo medio, algo que puede jugar a tu favor si denuncias con rapidez. Si el robo también afectó a otros activos ligados a una wallet de software hackeada o vaciada, los mismos principios de rastreo se aplican también ahí. La evaluación es gratuita, y es honesta sobre en qué punto está tu caso concreto.

Asesora a la OSCE y a Interpol en materia de activos virtuales, y ha actuado como perito ante tribunales estadounidenses en los casos QuadrigaCX y el hackeo de The DAO.
LinkedIn
Abogada que ayudó a poner en marcha el grupo de trabajo sobre criptoactivos dentro de la fiscalía de Buenos Aires.
LinkedIn
Se especializa en informes de Source of Funds, con miles de casos analizados para empresas y entidades bancarias.
LinkedIn
Lideró antes el área de Global Investigations en MoonPay, y ha llevado a cabo más de 1.000 investigaciones cripto complejas.
LinkedIn
Lleva más de 25 años trabajando en OSINT e informática forense, tras iniciar su carrera como oficial de la Guardia di Finanza.
LinkedInEvita la segunda estafa: falso «soporte de Coldcard»
Cuidado con el falso «soporte de Coinkite»
Los robos grandes y mediáticos siempre atraen una segunda oleada de delincuentes. Desde que este exploit se hizo público, oportunistas han estado contactando a propietarios de Coldcard haciéndose pasar por personal de Coinkite, «especialistas en migración» de wallets o analistas de blockchain que aseguran poder proteger o recuperar tus fondos. El patrón es idéntico al de otras falsas empresas de recuperación: piden tu frase semilla, acceso remoto a tu dispositivo o una comisión por adelantado ligada a una garantía. Una empresa legítima nunca pide tu frase semilla, nunca garantiza un resultado y nunca exige una comisión elevada antes de evaluar tu caso. Si alguien se puso en contacto contigo primero, trátalo como una segunda estafa.
La misma norma se aplica al firmware. Actualízalo solo a través del canal oficial de Coldcard. Un enlace que te llegue por correo, mensaje directo o un anuncio de búsqueda es motivo suficiente para parar y verificarlo de forma independiente.
Preguntas frecuentes
¿Mi Coldcard se vio afectada por el hackeo?
Acabo de actualizar mi firmware, ¿ya estoy a salvo?
Mi Coldcard todavía no ha sido vaciada, ¿qué hago ahora mismo?
Ya me robaron el Bitcoin de mi Coldcard, ¿se puede recuperar?
¿Cómo robaron los hackers Bitcoin de una wallet física sin conexión sin tocarla?
Alguien me contactó diciendo ser soporte de Coinkite o Coldcard, ¿es real?
¿Cuánto Bitcoin se ha robado en el hackeo de Coldcard?
¿Sigue siendo seguro usar una Coldcard?
¿Qué debo conservar si ya me robaron el Bitcoin?
¿Pueden ayudar las fuerzas del orden con un robo de esta magnitud?
El fallo está en el firmware. El rastro sigue siendo permanente.
Cuéntanos qué pasó y recibe una evaluación gratuita y honesta de si tu Bitcoin de Coldcard todavía se puede proteger o alcanzar.
Cada caso de recuperación es distinto, y ningún resultado se puede garantizar. Las cifras sobre la magnitud del exploit de Coldcard/Coinkite reflejan la información pública disponible a principios de agosto de 2026 y es probable que cambien. Nada de lo publicado en esta página constituye asesoramiento legal ni financiero.