
Drenaje Coldcard: $130M Salieron De Wallets Que Nadie Tocó
No es tu keygen, no son tus monedas.
Las víctimas hicieron todo lo que dicen los manuales. Placas de metal con la semilla dentro de una caja fuerte. Firma con el dispositivo aislado. Sin extensión de navegador, sin móvil, sin nube. Algunas de esas wallets llevaban dos años sin conectarse a nada. El 30 de julio las monedas se movieron igual, en una ventana de unos cuarenta y un minutos. La cuenta empezó en unos 38 millones de dólares, pasó de 88 millones en días, llegó a 114 millones en la segunda semana de agosto y se quedó cerca de 130. Nadie ha enseñado una página de phishing, un falso agente de soporte ni un cable USB manipulado que lo explique. Lo que apuntan los números es peor: la aleatoriedad que creó esas claves puede que nunca fuera aleatoria.
Por Qué Este Caso Es Distinto
Casi todos los robos que documentamos necesitan que hagas algo. Un clic, una aprobación, pegar una dirección, contestar una llamada. Este no necesita nada. Si la semilla nació predecible, el atacante no tiene que acercarse a tu dispositivo. Genera la misma clave en su máquina, vigila la dirección y espera a que tenga saldo suficiente. Tu seguridad operativa era excelente y completamente irrelevante.
Puedes custodiar una clave para siempre. No puedes custodiar una clave que otro puede recrear desde cero.
Dos Años Sin Conectarse, Vacía En Un Bloque
Uno de los primeros casos reportados parece un chiste malo. Un holder configuró el dispositivo en 2023, grabó las palabras en acero, metió el acero en una caja de banco, guardó el aparato en un cajón y siguió con su vida. Ninguna transacción desde entonces. Ninguna app conectada.
El 2 de agosto la wallet salió entera. Una transacción, sin parciales, sin envío de prueba. La firma era válida, o sea que quien la construyó tenía la clave privada. No acceso al dispositivo. La clave. Una firma válida es la confesión perfecta: prueba el delito y no nombra a nadie.
Cuando el dueño se dio cuenta, las monedas ya estaban repartidas en una docena de direcciones nuevas. Denunció, publicó el ID de la transacción y recibió la respuesta habitual: el dinero se ve, el dinero no está, y esas dos cosas no se tocan.
El almacenamiento en frío protege de quien mete la mano. No hace nada contra una clave que nació débil.
La Teoría Del Keygen, En Lenguaje Normal
Una clave privada de bitcoin es un número enorme y aleatorio. Todo el modelo de seguridad descansa en esa palabra. Si el generador de números del dispositivo está roto, sesgado o alimentado por algo adivinable, el espacio de claves posibles pasa de inimaginable a buscable. Quien deduzca el patrón puede precalcular millones de claves, derivar sus direcciones y mirar cuáles recibieron dinero alguna vez.
Eso es exactamente lo que están viendo los analistas. Las víctimas comparten fabricante y, en varios grupos, una ventana aproximada de configuración. No comparten exchange, país, app ni navegador. Cuando lo único común es de dónde salió la entropía, la entropía es la sospechosa. La casualidad deja de ser casualidad alrededor de la víctima cuarenta.
Coinkite no hizo el baile habitual. Sin ruido de abogados, sin culpar al cliente. La empresa publicó un aviso, retiró y destruyó el stock que no podía garantizar, y reconoció que el fallo pasó por una revisión de código apoyada en un asistente de IA. Una máquina leyó el código de la aleatoriedad, decidió que estaba bien y nadie detrás de la máquina lo comprobó. La atribución sigue acotándose y nada de esto es un veredicto. Pero la única teoría que aguanta el contacto con las pruebas es un problema de generación de claves.
Cualquier otra explicación exige que la víctima hiciera algo. Cuarenta no hicieron nada. Esa es la parte que debería quitarle el sueño a los ingenieros de firmware.
Vocabulario Descifrado
Tres términos cargan con toda la historia y dos suelen explicarse mal.
Entropía
Lo que parece:
Una palabra de física sobre el desorden que se apropiaron los que quieren sonar listos en conferencias.
Lo que es:
La aleatoriedad en bruto que recoge una wallet antes de convertirla en clave. Buenas fuentes: ruido del chip, jitter de sensores, variaciones de tiempo. Malas fuentes: un reloj, un contador, o un generador de hardware que falla en silencio y devuelve casi siempre lo mismo. El dispositivo no te avisa, porque una clave débil se ve idéntica a una fuerte desde fuera. Es la única parte de tu seguridad que no puedes inspeccionar ni comprobar.
Derivación determinista (BIP-39 y BIP-32)
Lo que parece:
Papeleo de estándares. Saltable.
Lo que es:
La regla por la que una semilla produce todas las direcciones que usarás en esa wallet, para siempre, en un orden fijo. Estupendo para copias de seguridad. Brutal aquí. Si la semilla es adivinable, el atacante no se lleva una dirección, se lleva el historial entero y cada dirección de cambio que no hayas gastado. Un número débil, la wallet completa.
RBF, reemplazo por comisión
Lo que parece:
Una comodidad para quien puso poca comisión y quiere desatascar una transacción.
Lo que es:
Aquí se convirtió en arma. Cuando una víctima detectaba el robo en directo e intentaba salvar el resto con su propia transacción, el atacante retransmitía el mismo gasto con más comisión. Los mineros cogen la versión que paga más. La víctima subía. El atacante subía. Gana quien esté dispuesto a quemar más sats, y el atacante quemaba dinero robado.
Tres piezas corrientes. Encadénalas en el orden equivocado y una caja fuerte se vuelve un escaparate. Nada de esto necesitó un exploit nuevo.
Cómo Funciona El Ataque
Cuatro fases y solo una ocurre cerca de ti.
Fase 1: encontrar el patrón
El atacante consigue dispositivos, imágenes de firmware o muestras de salida y estudia cómo salen las semillas. Si hay sesgo, aquí aparece. Es trabajo lento, aburrido y bien financiado, y pasa mucho antes de que nadie pierda nada.
El robo de agosto fue el cobro. El trabajo detrás probablemente tiene un año.
Fase 2: precalcular a escala
Con el espacio reducido, generar semillas candidatas y derivar direcciones es un problema de GPU alquilada, no de criptografía. El resultado es una lista de direcciones de las que ya se puede gastar.
Nadie está rompiendo bitcoin por fuerza bruta. Están rompiendo un error.
Fase 3: vigilar y esperar
La lista se contrasta con el estado de la cadena en bucle. Vigilar direcciones vacías no cuesta nada. Cuando aparece un saldo que compensa el riesgo, entra en la cola. Varias wallets vaciadas se habían fondeado años antes.
La paciencia sale gratis cuando ya tienes la llave en el bolsillo.
Fase 4: barrer y ganar la puja
El barrido sale con una comisión generosa. Si el dueño reacciona e intenta mover lo que queda, el atacante reemplaza su propia transacción por una que paga más y repite hasta que la víctima se rinde o se queda sin saldo con el que pujar. Varias víctimas perdieron esa carrera por unos pocos sats por byte.
Estás pujando contra alguien que paga con tu dinero.
La Cronología De Agosto
Lo que está establecido públicamente, en orden.
30 de julio: cuarenta y un minutos
El primer bloque grande de barridos cabe en una ventana de unos cuarenta y un minutos. Decenas de wallets, una detrás de otra, con los fondos cayendo en un conjunto pequeño de destinos, entre ellos el grupo alrededor de bc1qq85v2c9...cu9r. Unos 38 millones de dólares cuando la mempool se calma.
Cuarenta y un minutos no es un ladrón forzando cerraduras. Es alguien leyendo una lista que ya tenía.
1 a 6 de agosto: la cifra se triplica
Aparecen víctimas en foros y en X con la misma historia y ningún phishing que confesar. Las pérdidas reportadas pasan de 88 millones mientras los analistas atan barridos anteriores a los mismos destinos, la misma estructura de saltos y el mismo horario laboral.
Mismo fabricante, ningún exchange común, ninguna app común. On-chain, esa combinación es una huella dactilar.
7 de agosto: publica Galaxy Research
El informe se inclina por un fallo de generación de claves antes que por error de usuario, reconstruye la ventana del 30 de julio transacción a transacción y documenta gastos de reemplazo emitidos a 30,0 sat/vB fijos contra quienes intentaban salvar el resto.
Una comisión idéntica en víctimas sin relación es un script con alguien mirándolo. Lo automático no se molesta en superar tu puja.
Mediados de agosto: 114M y luego unos 130M
Coinkite publica su aviso y destruye el stock que no puede garantizar. El recuento pasa de 114 millones y se queda cerca de 130 mientras holders que no miraban sus direcciones desde hace años por fin miran.
El ataque no acelera. El recuento va por detrás de lo que ya pasó.
Nadie ha presentado una víctima que hiciera clic en algo. A dos semanas, eso ya no es un hueco en la información. Es el hallazgo.
Señales Que Merecen Acción
- Tu semilla se generó entera en el dispositivo sin forma de comprobarlaEs lo normal y suele estar bien, pero significa que confías del todo en un chip. Conviene saber cuál.
- Salen fondos de una dirección desde la que nunca has gastadoUna wallet que solo ha recibido no puede filtrar la clave al firmar. Si se vacía, la clave se comprometió al crearse o al respaldarse.
- Tu transacción de rescate no para de quedar superadaEso es un rival vivo reemplazando tu gasto, no congestión. Deja de pujar, estás financiando al minero y perdiendo igual.
- Te afectan varias wallets de la misma sesión de configuraciónPérdidas correlacionadas en wallets guardadas por separado apuntan directamente a cómo se crearon.
- Alguien te escribe a las pocas horas del robo ofreciendo ayudaLa lista de víctimas es pública en la cadena. Tú también, ahora.
La señal incómoda es la ausencia de señal. Si no encuentras el error que cometiste, plantéate que quizá no lo cometiste.
Los Números
Aproximados, públicos y todavía en movimiento.
38M, 88M, 114M, unos 130M
La escalada de un recuento público, no de un ataque. Casi todo el crecimiento son barridos antiguos reclasificados en el mismo grupo.
Cero víctimas de phishing confirmadas en el grupo
Todos los casos reportados niegan cualquier interacción. No prueba la teoría del keygen, pero mata la explicación fácil.
Años entre la creación de la clave y el robo
Varias wallets vaciadas se configuraron en 2022 y 2023. Las claves precalculadas no caducan.
Gastos de reemplazo a 30,0 sat/vB fijos
La misma comisión en víctimas sin relación, suficiente para ganar la carrera y poco para no regalar el cambio. Perder el resto costó a algunos el precio de un café.
Después Del Robo, La Segunda Ola
Un grupo de víctimas público es una lista de correo para los estafadores de recuperación. Leen los mismos datos que los investigadores y llegan antes que nadie.
La firma forense que te encontró
Un mensaje directo en uno o dos días, captura de un panel, porcentaje por adelantado. Las firmas de análisis reales no escriben a víctimas ni cobran anticipos en bitcoin.
El falso soporte del fabricante
Correo o llamada diciendo que hay una migración de emergencia, con enlace para mover lo que te queda a una dirección segura. No existe tal programa. Cualquier migración la haces tú, offline, a claves que generaste.
El captador de demanda colectiva
Un despacho te quiere en una demanda contra el fabricante y pide una cuota para entrar. Puede que haya litigios reales, pero nadie legítimo te cobra por mensaje directo para añadirte a una lista de demandantes.
Quien te contacta primero por tus monedas robadas está haciendo la segunda mitad del robo. Los reportes reales van en una sola dirección: de ti, a la policía y al fabricante, por canales que buscaste tú.
El primer robo no sabía tu nombre. El segundo sí.
Por Qué Cayó Gente Cuidadosa
Ninguna de las explicaciones habituales encaja, y ahí está lo interesante.
La confianza se delegó, no se eliminó
Comprar hardware mueve tu confianza del navegador al fabricante. Es mejor trato, pero sigue siendo un trato, y casi nadie recuerda haberlo hecho.
La entropía no se puede verificar
Puedes comprobar una firma, una huella, un hash de firmware. No puedes comprobar si el número que te dieron era realmente aleatorio. No hay test posterior.
El aislamiento resuelve la mitad equivocada
Aislar protege la clave de la red. No hace nada por el momento de su creación, que ocurrió antes de existir cualquier aislamiento.
Nadie rota una wallet fría
Rotar molesta, cuesta comisiones y parece paranoia. Así que las claves se quedan cinco años, que es justo el plazo que necesita un ataque por precálculo.
La lección no es que las wallets de hardware sean malas. Es que una clave tiene fecha de nacimiento, y esa fecha pesa tanto como la caja fuerte.
Qué Hacer De Verdad
Ordenado por cuánto ayuda.
- Aporta tu propia entropía. Los dispositivos serios permiten tirar dados o dar tus propias palabras. Si el aparato ofrece semilla por dados o monedas, úsalo. Ese paso saca al fabricante de la ecuación de confianza.
- Añade una passphrase sobre la semilla. Una passphrase BIP-39 elegida por ti hace que una semilla comprometida no baste. Guárdala aparte de las palabras y asume que perderla es perder las monedas.
- Rota todo lo generado en un dispositivo del que ahora desconfías. Genera claves nuevas en otro hardware o con tu entropía y mueve los fondos de una vez. Las medias tintas dejan direcciones de cambio en la semilla vieja.
- Reparte entre fabricantes. Dos marcas, dos semillas, saldos partidos, o un multisig que abarque ambas. Un fallo de keygen en uno te cuesta una fracción en vez de todo.
- No pelees una carrera de RBF. Si el barrido ya está en la mempool, pujar suele ser regalar comisiones. Mueve lo que esté en claves no afectadas y guarda los IDs para la denuncia.
Comprobaciones Para Esta Semana
Ninguna lleva mucho tiempo y todas se saltan.
Verifica la procedencia del firmware
Confirma versión y firma contra los hashes publicados por el fabricante, desde una URL que escribiste tú.
Vigila tus direcciones
Una wallet solo lectura o una alerta de explorador te avisa de una salida en minutos y no en meses.
Prueba la restauración
Restaura la semilla en un segundo dispositivo y comprueba que la primera dirección coincide. Los backups rotos en silencio pierden más monedas que los robos.
Apunta la fecha de configuración
Si algún día se publica una ventana de producción o firmware afectada, la fecha es lo que te dice si estás dentro.
Piensa en multisig para el largo plazo
Dos de tres entre fabricantes distintos convierte el fallo de un proveedor en una molestia.
Tener una clave no es una compra. Es mantenimiento. Casi todo el mundo compró el aparato y se saltó el trabajo.
Checklist De Almacenamiento En Frío
Ponlo donde lo veas antes de tu próxima transferencia.
Genera la semilla con tu propia entropía si el dispositivo lo permite.
Añade una passphrase elegida por ti y guardada aparte.
Verifica firmas de firmware desde una URL escrita a mano.
Restaura en un segundo dispositivo antes de fondear nada serio.
Reparte saldos grandes entre dos fabricantes o en multisig.
Vigila tus direcciones frías con alertas, aunque nunca gastes.
Anota fechas de configuración y versiones de firmware de cada dispositivo.
Si te vacían, guarda primero los IDs de transacción e ignora a quien te escriba.
¿Recibiste un Mensaje Sospechoso?
Usa nuestro detector con IA para analizar posibles estafas al instante.
Conclusiones Clave
- 1Unos 130 millones en bitcoin salieron de wallets offline entre el 30 de julio y mediados de agosto de 2026, sin indicios de error del usuario en ningún momento.
- 2La explicación que sobrevive es una generación de claves débil, que permite recrear claves sin tocar el dispositivo.
- 3El fabricante no negó el problema. Coinkite publicó un aviso, destruyó el stock que no podía garantizar y señaló una revisión de código con IA que no vio el fallo.
- 4Los atacantes usaron reemplazo por comisión para superar a las víctimas que intentaban salvar el resto.
- 5El aislamiento y las placas de acero protegen la clave después de nacer. No hacen nada por el momento en que se creó.
- 6Entropía propia, passphrase, diversidad de fabricantes y multisig son las cuatro cosas que de verdad frenan este ataque.
Nunca tocaron la caja fuerte. Reconstruyeron la llave.
La caja fuerte era impecable. Los dados venían cargados.
Preguntas Frecuentes
Fuentes y Citas
Investigación compilada de datos de blockchain disponibles públicamente, informes de seguridad y documentación de la comunidad.
www.bleepingcomputer.com
Verificación: Todas las transacciones y direcciones de blockchain referenciadas en este artículo pueden verificarse de forma independiente a través de los exploradores de blockchain enlazados. Animamos a los lectores a realizar su propia verificación.
Metodología: Cada caso requiere al menos tres fuentes independientes más evidencia on-chain verificable antes de publicarse. Estándares completos: /es/methodology
Aviso legal: Esta evaluación se basa en datos disponibles públicamente, incluidos registros on-chain, comunicados oficiales e incidentes documentados. Es un análisis periodístico y educativo, no asesoramiento legal, una acusación de conducta delictiva ni una resolución judicial. Las empresas, proyectos, dominios, carteras y personas nombradas se describen según las fuentes citadas; una empresa puede aparecer porque fue suplantada por estafadores, no porque hiciera algo indebido. Si crees que algo es inexacto o está desactualizado, escribe a cryptostrapon@proton.me y lo corregiremos registrando el cambio. Política editorial