-
Los fondos permanecen inmóviles en 7 direcciones controladas por los atacantes.
-
Especialistas advierten que wallets Mk4, Mk5 y Q también serían atacadas.
Galaxy Research, la división de investigación de mercados de la firma de inversión en activos digitales, detectó este 1 de agosto de 2026 una segunda ola de ataques vinculada a la vulnerabilidad en las hardware wallets Coldcard y elevó significativamente el alcance del incidente. Según la firma, ya rastrea 1.158,81 bitcoin (BTC) robados desde 2.673 wallets, cuyos fondos permanecen sin gastar en siete direcciones controladas por los atacantes.
La actualización representa un fuerte incremento respecto del análisis publicado un día antes, cuando la investigación identificaba 1.196 wallets comprometidas y 1.082 BTC robados. El nuevo informe atribuye estos vaciamientos adicionales al mismo atacante que protagonizó la primera ola.

La infografía publicada por Galaxy muestra cómo evolucionó el ataque. La primera ola afectó 1.195 direcciones y la segunda otras 1.478, elevando el total a 2.673 wallets afectadas. Durante ambas etapas, los fondos fueron concentrados mediante distintas direcciones de recolección hasta quedar distribuidos, al cierre del informe, en siete direcciones controladas por los atacantes.
En conjunto, los 1.158,81 BTC, valorados en aproximadamente 75 millones de dólares, permanecen sin movimientos y distribuidos en siete direcciones monitoreadas por la firma.
Galaxy explicó que vincula ambas olas con el mismo responsable porque comparten un patrón operativo prácticamente idéntico. Entre otras características, las transacciones presentan la misma estructura de barrido automatizado y terminan consolidando los fondos en un reducido grupo de direcciones, un comportamiento consistente con un único atacante.
Como ha informado CriptoNoticias, el ataque explota una vulnerabilidad en el proceso de generación de semillas de recuperación de determinados dispositivos Coldcard. Tras confirmarse el incidente, el fabricante Coinkite publicó actualizaciones de emergencia y recomendó a los usuarios generar una nueva semilla en un dispositivo actualizado o no afectado.
Sin embargo, en las últimas horas comenzaron a surgir advertencias sobre otros modelos de hardware wallet. Kevin Loaec, director ejecutivo de Wizardsardine y desarrollador de Bitcoin, aseguró que «está sucediendo. Mk4, Mk5 y Q están siendo drenados activamente ahora».
La afirmación es relevante porque, hasta ahora, la vulnerabilidad se asociaba principalmente a los dispositivos Mk3 y a determinadas versiones de firmware de otros modelos. Loaec plantea que el atacante podría estar vaciando wallets Mk4, Mk5 y Q, aunque no necesariamente por el mismo mecanismo. Según explicó, estos dispositivos son más difíciles de comprometer, pero las wallets protegidas con una passphrase de baja entropía podrían igualmente encontrarse en riesgo.
Las advertencias también fueron respaldadas por Simon Dixon, fundador de BankToTheFuture y uno de los primeros inversionistas del ecosistema de Bitcoin. «Si aún no lo has hecho, mueve tu bitcoin fuera de cualquier wallet Coldcard —o desde cualquier wallet cuya frase semilla haya sido generada con un dispositivo Coldcard—. No asumas que alguien más ya se lo dijo. Díselo a todos los que conozcas que usen una», escribió en X.
Por el momento, esa evaluación corresponde a un especialista independiente y no forma parte de las conclusiones oficiales de Galaxy Research ni de Coinkite. No obstante, sus advertencias coinciden con la aparición de una segunda ola de ataques y con el incremento en la cantidad de wallets comprometidas documentado por Galaxy.
El nuevo informe sugiere que el incidente todavía está lejos de concluir. Mientras Galaxy Research continúa rastreando las direcciones asociadas al atacante, la cifra de wallets afectadas sigue creciendo, lo que refuerza la recomendación de actualizar el firmware y migrar los fondos de los dispositivos potencialmente vulnerables cuanto antes.








