-
Más de 250 víctimas reportaron pérdidas asociadas al fallo de generación de semillas.
-
La mayoría de afectados son usuarios con tenencias pequeñas y medianas, según Galaxy.
Las pérdidas vinculadas a la vulnerabilidad de las hardware wallets de Coldcard podrían ser mayores de lo estimado. Galaxy Research informó el 7 de agosto de 2026 que ha confirmado el robo de 1.719 bitcoin (BTC), valorados en unos 111 millones de dólares, y mantiene otros casos bajo investigación que podrían elevar el total por encima de 2.300 BTC.
Galaxy ha identificado más de 25 patrones de ataque y recibido reportes de más de 250 víctimas. Los datos de las primeras tres oleadas muestran que la mayoría de los afectados son usuarios con tenencias pequeñas y medianas, en lugar de grandes poseedores de bitcoin. La investigación apunta además a la participación de varios actores.

La cifra de más de 2.300 BTC no está todavía confirmada. Corresponde al escenario en el que los candidatos que Galaxy mantiene en revisión pasen a su registro de robos verificados. Como reportó CriptoNoticias, la firma había situado el posible impacto en 2.055 BTC el 4 de agosto, por lo que esta nueva actualización amplía nuevamente el alcance potencial del incidente.
El origen del robo está en una vulnerabilidad introducida en marzo de 2021. Una versión del firmware desvió la generación de semillas de recuperación hacia un generador de números pseudoaleatorios de software en lugar de utilizar correctamente la fuente de entropía del dispositivo.
Esta debilidad permitió a los atacantes reconstruir determinadas semillas vulnerables y localizar los fondos asociados, sin necesidad de extraer las claves privadas directamente de los dispositivos.

El problema afecta, según la investigación de Galaxy, a los modelos Coldcard Mk3, Mk4, Mk5 y Q que operaban con versiones de firmware posteriores al 17 de marzo de 2021.
Para establecer qué fondos están relacionados con el incidente, Galaxy contrasta los reportes de las víctimas con los movimientos registrados en la cadena de bloques. La firma continúa recibiendo nuevos casos y revisando direcciones que podrían estar vinculadas con las distintas oleadas del ataque.
La investigación sigue abierta. Si los casos actualmente bajo análisis se confirman, el impacto superaría los 2.300 BTC. El episodio deja claro que una vulnerabilidad en la generación de semillas puede tener consecuencias años después y refuerza que la seguridad de la autocustodia comienza en el momento mismo en que se crean las claves.








