33% OFF en Plus y Pro mensual
Mano sosteniendo una llave USB con símbolo de llave, representando la seguridad de las claves privadas de una hardware wallet de Bitcoin

El hackeo a Coldcard roba USD 89 millones en Bitcoin: qué debe saber todo inversionista cripto en LatAm

Llevo años operando en los mercados y lo que más me pregunta la gente cuando hablamos de cripto no es qué moneda comprar, sino cómo no perderla. Esta semana esa pregunta se volvió urgente: el hackeo a Coldcard, una de las hardware wallets más usadas del mundo, ya suma más de USD 89 millones en Bitcoin robado, y el número sigue subiendo.

No es la primera vez que un dispositivo de hardware falla. Pero sí es la primera vez que veo un caso donde el problema estuvo dormido durante años antes de que alguien lo notara, y eso cambia por completo cómo debería pensarse la seguridad de una wallet fría. Si operas cripto, tienes una hardware wallet o estás pensando en comprar una, este caso te toca directamente — no importa si nunca oíste hablar de Coldcard.

Seguridad de wallets de criptomonedas: los números detrás del hackeo a Coldcard

  • 1.367 BTC robados (~USD 89 millones): en tres oleadas confirmadas hacia el 2 de agosto de 2026, con una cuarta ola que ya sumó otros 449 BTC. (The Hacker News, 2026)
  • De 128 a ~40 bits de entropía: así de débiles quedaron las semillas generadas por el firmware afectado, un fallo que reduce el espacio de claves posibles a algo que el hardware moderno puede rastrear. (The Hacker News, 2026)
  • México: según la ENIF 2024, apenas el 2,1% de la población compró o invirtió alguna vez en criptomonedas, aunque Bitso ya reporta 4,4 millones de usuarios en el país.
  • Argentina: lidera la región con 12% de la población como usuarios activos mensuales de cripto, pero el 92% admite no sentirse familiarizado con las wallets. (Infobae, 2026)

¿Cómo sé si mi hardware wallet está en riesgo tras el hackeo a Coldcard?

Si generaste tu semilla en un Coldcard Mk3 con firmware entre 4.0.1 y 5.0.3, o en un Mk4/Mk5 antes de la versión 5.6.0, o en un Q antes de 1.5.0Q, tu clave privada pudo salir con mucha menos aleatoriedad de la que crees. Lo primero que reviso cuando alguien me pregunta esto no es el precio del Bitcoin que tiene adentro, sino la fecha en que generó esa semilla. Si coincide con esas versiones, el riesgo es real y no algo que se resuelve "después".

Qué pasó realmente con la entropía de Coldcard

CoinKite, el fabricante, reconoció que durante casi cinco años y medio ciertas versiones del firmware generaron semillas con entropía muy por debajo de lo prometido. En teoría, una wallet de Bitcoin debería nacer con 128 bits de aleatoriedad — un espacio de combinaciones tan grande que ni todo el poder de cómputo del planeta lo agota en una vida humana. Lo que encontró la investigación es que el fallo dejó algunas semillas con apenas 40 bits, un espacio de alrededor de un billón de posibilidades. Suena mucho hasta que recuerdas que hardware especializado puede recorrer ese rango en un tiempo perfectamente práctico.

Para dimensionarlo con algo que uso seguido en mis análisis: la clave privada completa de Bitcoin vive en un espacio de 2^256 posibilidades, un número tan grande que no tiene comparación útil en el mundo físico. Bajar esa protección a 40 bits efectivos no es reducir la seguridad "un poco" — es quitarle prácticamente todas las capas que hacían inviable un ataque de fuerza bruta. La diferencia entre 128 y 40 bits no es lineal, es exponencial, y ahí está el verdadero tamaño del error.

Galaxy Research, que ha estado rastreando el caso, identificó actividad de al menos 15 atacantes independientes sobre 2.673 wallets, en lo que ya son tres oleadas confirmadas de robo. No fue un solo hacker con suerte: fue un patrón detectado y explotado en paralelo por varios grupos apenas se hizo evidente qué firmware era vulnerable.

Lo que más me llama la atención como trader que vive de leer patrones es la mecánica del ataque. Con la semilla reducida a un espacio de ~40 bits, un atacante no necesita adivinar la clave al azar — corre el mismo algoritmo de generación con las variables predecibles del dispositivo (identificador, tiempo aproximado de generación) hasta reconstruir la semilla exacta. Es fuerza bruta dirigida, no un golpe de suerte. Por eso la cuarta ola de la que hablan los reportes no sorprende: mientras existan semillas viejas sin mover, seguirá siendo rentable para quien tenga el script y la lista de direcciones expuestas.

A diferencia de lo que vimos en el hackeo a Ledger Connect Kit en 2023 — que fue un ataque a la cadena de suministro de software, no al hardware en sí — este caso es distinto porque compromete el proceso mismo de creación de la clave. No hay parche que arregle una semilla ya generada; solo hay migración a una semilla nueva.

Cómo protejo mi Bitcoin si tengo (o estoy por comprar) una hardware wallet

Para mí, el primer paso no es entrar en pánico ni vender nada. Es verificar la versión de firmware de tu dispositivo y, si corresponde, mover los fondos a una semilla nueva generada después del parche — nunca reutilizar la misma frase semilla, solo transferir a una dirección nueva.

Pasos concretos que sigo con mis alumnos en esta situación

Reviso primero la versión de firmware instalada contra el rango afectado. Si está dentro del rango, genero una semilla nueva usando la opción de dados (dice roll) cuando el dispositivo la ofrece, porque esa vía no depende del generador de números aleatorios cuestionado. Después transfiero los fondos a esa wallet nueva antes de seguir usando la anterior para cualquier otra operación. Ledger, Trezor y Block ya confirmaron que sus métodos de generación de entropía son distintos, así que esta falla puntual no los afecta — pero eso no significa que cualquier hardware wallet esté libre de este tipo de riesgo en el futuro.

Con alumnos que recién arrancan en autocustodia lo primero que reviso es de dónde compraron el dispositivo. Nunca de un vendedor externo en un marketplace — siempre del fabricante o un distribuidor autorizado, con el sello de seguridad intacto al abrir la caja. Después viene el paso que casi todos se saltan: verificar la firma del firmware antes de actualizar. Ese es justo el hábito que hubiera hecho evidente antes este tipo de fallo.

También separo, cuando el monto lo justifica, entre lo que dejo en una sola wallet fría y lo que reparto en un esquema multisig. No es paranoia — es la misma lógica de no concentrar una posición completa en un solo activo. Si una semilla queda comprometida por un fallo de firmware, un esquema de múltiples firmas limita el daño a una sola llave, no a todo el fondo.

La otra parte que casi nadie hace bien es el respaldo de la frase semilla. Guardarla en una nota del teléfono o en una foto la expone a cualquier malware; guardarla en un solo papel en un cajón la expone a un incendio o una inundación. Lo que yo recomiendo — y lo que aplico con mis propios fondos — es un respaldo físico duradero (metal, no papel) y distribuido en más de una ubicación. Ninguna wallet fría, por buena que sea su reputación, compensa un respaldo mal hecho.

Qué evalúo antes de recomendar una hardware wallet nueva

Cuando un alumno me pregunta qué dispositivo comprar después de este caso, no le doy un nombre de marca de inmediato. Primero reviso si el fabricante publica el firmware como código abierto y si existe un historial público de auditorías independientes, no solo comunicados de prensa después de un incidente. Un fabricante que responde rápido y con transparencia cuando algo falla — como hizo CoinKite al reconocer el problema y publicar el rango de firmware afectado — me da más confianza que uno que nunca tuvo un incidente reportado, simplemente porque nadie audita en serio ese código.

También me fijo en si el dispositivo permite generar la semilla sin depender únicamente de su propio generador de números aleatorios, como la opción de dados que mencioné antes. Esa redundancia es la que marcó la diferencia entre quien perdió fondos en este caso y quien no.

La lección de gestión de riesgo que me llevo de este caso

Llevo años insistiendo en que la gestión de riesgo no termina en el tamaño de la posición o el stop loss — también incluye dónde y cómo guardas lo que ya ganaste. Un trader puede tener el mejor setup técnico del mundo y perderlo todo por un problema de custodia que nunca revisó. Lo que veo con más frecuencia en alumnos que recién entran a cripto es que compran una hardware wallet, la configuran una vez y no vuelven a pensar en ella durante años. Ese "configurar y olvidar" es exactamente el punto ciego que este caso expuso: la falla llevaba activa desde hace más de cinco años antes de que alguien la detectara.

¿Cuántas veces revisas la versión de firmware de tu wallet fría? Si tu respuesta es "nunca desde que la compré", no eres el único — es el comportamiento más común que veo, y es exactamente el que este caso castigó. Trato la seguridad de custodia igual que trato una posición abierta: algo que reviso en un calendario fijo, no algo que configuro una vez y doy por hecho para siempre. Cada trimestre reviso firmware, direcciones activas y si alguna semilla lleva demasiado tiempo sin rotar.

Hay otra cosa que curiosamente detectó primero una inteligencia artificial revisando el código del firmware, no un auditor humano tradicional — un dato que dice bastante sobre hacia dónde va la seguridad de este tipo de dispositivos en los próximos años. Eso no reemplaza la responsabilidad del usuario final, pero sí sugiere que las auditorías automatizadas de firmware van a volverse un estándar más exigido por la propia comunidad.

Por qué esta brecha de seguridad pesa más en América Latina

Lo que veo en los cursos que dicto para alumnos de Ciudad de México, Bogotá y Buenos Aires es una paradoja: la región adopta cripto más rápido que gran parte del mundo, pero la educación sobre custodia va varios pasos atrás. En Colombia ya hay cerca de 6,2 millones de personas conectadas de alguna forma al ecosistema cripto, con un volumen on-chain de unos USD 44.200 millones entre julio de 2024 y junio de 2025 — suficiente para ubicar al país entre los cinco mercados cripto más grandes de la región. En México, Bitso reporta 4,4 millones de usuarios y un crecimiento de 13% en un solo año, aunque la ENIF 2024 muestra que solo 2,1% de la población general ha comprado o invertido en cripto alguna vez — una brecha enorme entre quienes ya están adentro y quienes recién empiezan a considerarlo.

Y en Argentina, donde el 12% de la población opera cripto activamente cada mes, ese mismo 92% que no entiende bien su wallet es el que más expuesto queda ante un caso como el de Coldcard. Adoptar rápido sin entender la custodia es, en la práctica, adoptar riesgo sin saberlo. En Lima y en Santo Domingo veo el mismo patrón repetirse, solo que con menos volumen: gente que compra su primera hardware wallet motivada por el miedo a un exchange hackeado, sin que nadie le explique que el propio hardware también puede fallar.

Para aprender a invertir en México de forma segura hay que empezar por la custodia, no solo por el análisis de mercado. El hackeo a Coldcard de agosto de 2026, con más de USD 89 millones en Bitcoin robado por una falla de entropía en el firmware, muestra que proteger una wallet es tan importante como elegir bien un activo o un punto de entrada.

En los módulos de curso Portafolio Cripto reviso justo este tipo de casos con alumnos, porque la teoría de diversificación no sirve de mucho si la custodia falla. Y para quienes ya operan activos digitales de forma más técnica, en curso Crypto Flow trabajamos gestión de riesgo aplicada a cripto, no solo lectura de gráficos.

Mi síntesis después de revisar este caso a fondo: la entropía débil en un firmware puede costarte todo tu Bitcoin sin que hayas cometido ningún error de trading. En Life Academy vemos exactamente este tipo de setup de riesgo en los cursos de membresía Plus y Pro, donde además de análisis técnico trabajamos la parte de seguridad que casi nadie enseña.


Este artículo tiene fines exclusivamente educativos y no constituye asesoramiento financiero ni recomendación personalizada de inversión. Antes de tomar decisiones financieras, evalúa tu situación personal y consulta con un asesor certificado si es necesario.

Key terms

Firmware
Firmware

Software interno de los dispositivos de hardware wallet que controla sus funciones y debe actualizarse regularmente para corregir vulnerabilidades de seguridad.

Frase semilla (Seed phrase)
Frase semilla (Seed phrase)

Conjunto de 12 a 24 palabras generadas al crear una wallet, que permite recuperar el acceso a los fondos en caso de pérdida del dispositivo.

Wallet fría (billetera fría)
Wallet fría (billetera fría)

Dispositivo u otro medio de almacenamiento offline que mantiene las claves privadas de criptomonedas desconectadas de Internet, reduciendo así el riesgo de ciberataques.

Clave privada
Clave privada

Secuencia secreta de caracteres que permite al titular firmar transacciones con sus criptomonedas; quien tiene la clave privada, controla los fondos asociados.

FAQs

¿Es difícil actualizar el firmware de una cold wallet?

No: los fabricantes proveen guías paso a paso y aplicaciones oficiales para que el proceso sea seguro y sencillo.

¿Cómo restaurar mi wallet fría si pierdo el dispositivo?

Utiliza tu frase semilla en otro equipo compatible; el proceso de recuperación reinstaura tus claves y acceso a los fondos.

¿Qué es exactamente una wallet fría de criptomonedas?

Es un dispositivo hardware o medio offline que almacena claves privadas lejos de internet, brindando máxima seguridad contra ataques digitales.