• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página

Una Al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Usted está aquí: Inicio / General / Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos

Un fallo en las semillas de Coldcard se vincula a un robo de más de 1.000 bitcoin en 41 minutos

3 agosto, 2026 Por Hispasec Deja un comentario

Un defecto en el firmware de COLDCARD degradó la aleatoriedad al generar frases semilla y se relaciona con barridos masivos de direcciones de Bitcoin, incluido un robo de 1.082,65 BTC en 41 minutos. Coinkite publicó un firmware de emergencia, pero las semillas creadas con versiones vulnerables deben considerarse expuestas y requieren migración de fondos.

Entry image

Un episodio de robo coordinado vació 1.082,65 BTC de 1.196 direcciones en solo 41 minutos el 30 de julio de 2026, siguiendo un patrón de barrido automatizado que apunta a un problema de fondo mucho más delicado: la generación de frases semilla con entropía insuficiente en monederos físicos COLDCARD, de Coinkite. No se trata de una fuga puntual ni de un malware en el ordenador del usuario, sino de una debilidad que permitiría a un atacante enumerar y probar combinaciones de semillas fuera de línea, hasta dar con claves válidas y, después, firmar transacciones para mover los fondos.

La raíz del fallo se sitúa en un error de integración introducido en marzo de 2021. En lugar de apoyarse en el RNG hardware del microcontrolador STM32, algunas versiones redirigieron la creación de la semilla a un PRNG determinista por software. Ese generador se inicializó con el identificador único del chip y registros de temporización, pero no incorporó ‘entropía fresca’ después de arrancar. El resultado reduce drásticamente el espacio de búsqueda: se estimó una entropía efectiva de alrededor de 40 bits en Mk3 y de unos 72 bits en Mk4, Mk5 y Q, lejos de los 128 bits esperados en una semilla BIP39 de 12 palabras.

El alcance no depende del firmware que tenga hoy el dispositivo, sino del que se utilizó cuando se creó la semilla. Se consideran vulnerables, por modelo, semillas generadas en Mk2 y Mk3 con versiones 4.0.0 a 4.1.9, en Mk4 y Mk5 con versiones anteriores a 5.6.0, y en Q con versiones anteriores a 1.5.0Q. También se publicaron builds corregidas en ramas Edge, para Mk4/Mk5 anteriores a 6.6.0X y para Q anteriores a 6.6.0QX.

Tras el gran robo, se detectaron dos oleadas adicionales compatibles con el mismo mecanismo. La estimación observada sube a 1.367,05 BTC, cerca de 88,6 millones de dólares, repartidos en 4.585 direcciones. Se reportaron además cientos de direcciones presuntamente controladas por el atacante a investigadores y autoridades, con la sospecha de que la actividad continúa. Aun así, no se confirmó públicamente ni la reconstrucción de una semilla concreta de una víctima ni la atribución de la campaña.

Coinkite publicó un firmware de emergencia el 31 de julio, que reduce el riesgo al crear nuevas semillas. La clave es que actualizar no arregla una semilla ya generada con entropía débil. Restaurarla en el mismo monedero, o importarla en otro, conserva el problema. La recomendación práctica pasa por identificar la versión exacta con la que se creó la semilla, actualizar primero a firmware corregido, generar una semilla nueva y migrar de inmediato los fondos a direcciones derivadas de esa nueva semilla.

Hay matices. Si el usuario añadió entropía con dados, se considera no afectado por este fallo por sí solo si realizó al menos 50 tiradas justas, independientes y privadas. Si no puede asegurarlo, conviene migrar igualmente. Activar una passphrase BIP39 fuerte y única crea una cartera distinta y añade una capa defensiva, pero no sustituye la necesidad de reemplazar la semilla en los casos expuestos. Y el multisig solo aporta garantías si el quórum no depende exclusivamente de claves generadas en dispositivos o firmwares vulnerables.

En paralelo, los usuarios con fondos en direcciones potencialmente afectadas deberían vigilar la actividad on chain y priorizar el movimiento preventivo si detectan consolidaciones o barridos no autorizados. En incidentes de este tipo, la velocidad importa: una vez que el atacante automatiza la búsqueda y encuentra una semilla válida, el vaciado puede llegar en minutos.

Más información

  • The Hacker News – Coldcard Hardware Wallet Flaw Linked to $70 Million Bitcoin Theft in 41 Minutes : https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html
  • National Vulnerability Database (NIST) – CVE-2026-65058 Detail : https://nvd.nist.gov/vuln/detail/CVE-2026-65058

Acerca de Hispasec

Hispasec Ha escrito 154 publicaciones.

  • View all posts by Hispasec →
  • Blog

Compártelo:

  • Compartir en X (Se abre en una ventana nueva) X
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Compartir en Telegram (Se abre en una ventana nueva) Telegram
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp

Publicaciones relacionadas

Publicado en: General Etiquetado como: ciberseguridad, vulnerabilidades

Interacciones con los lectores

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral principal

Buscar

Síguenos

25 años Una Al Día

https://www.youtube.com/watch?v=Kb-PFqasD4I

Populares de UAD

  • Google corrige un día cero de V8 en Chrome que se explota de forma activa
  • Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes
  • Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
  • Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control
  • Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador

Entradas recientes

  • Trezor alerta de una brecha en su proveedor de correo y una oleada de phishing contra sus clientes
  • Google corrige un día cero de V8 en Chrome que se explota de forma activa
  • Atacantes aprovechan un fallo crítico en JFrog Artifactory para emitir tokens de administrador
  • Atacantes aprovechan un fallo crítico en Switchvox para abrir reverse shells sin credenciales
  • Explotan dos fallos críticos en Langflow y Ruby on Rails para robar secretos y desplegar mando y control
  • Más de 8.300 servidores Gitea quedan expuestos a ataques de ejecución remota por CVE-2026-60004
  • CISA impone un parche urgente por un fallo crítico en Citrix NetScaler con explotación activa
  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Footer

UAD

UAD nació a raíz de un inocente comentario en un canal IRC hace 24 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Aviso Legal

  • Aviso Legal
  • Términos y Condiciones
  • Política de Privacidad
  • Política de Cookies

Copyright © 2026 · Hispasec Sistemas, S.L. Todos los derechos reservados

Este sitio web utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad (tanto general como personalizada) relacionada con tus preferencias en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas), para optimizar la web y para poder valorar las opiniones de los servicios consultados por los usuarios. Para administrar o deshabilitar estas cookies haz clic en: Configurar Cookies


Rechazar todo Aceptar Todo
Configurar Cookies

Resumen de privacidad

Este sitio web utiliza cookies para mejorar su experiencia mientras navega por el sitio web. De estas, las cookies que se clasifican como necesarias se almacenan en su navegador, ya que son esenciales para el funcionamiento de las funcionalidades básicas del sitio web. También utilizamos cookies de terceros que nos ayudan a analizar y comprender cómo utiliza este sitio web. Estas cookies se almacenarán en su navegador solo con su consentimiento. También tiene la opción de optar por no recibir estas cookies. Pero la exclusión voluntaria de algunas de estas cookies puede afectar su experiencia de navegación.
Necesaria
Siempre activado
Las cookies necesarias son absolutamente esenciales para que el sitio web funcione correctamente. Estas cookies garantizan funcionalidades básicas y características de seguridad del sitio web, de forma anónima.
CookieDuraciónDescripción
cookielawinfo-checkbox-analytics11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Análisis".
cookielawinfo-checkbox-functional11 monthsLa cookie está configurada por el consentimiento de cookies de GDPR para registrar el consentimiento del usuario para las cookies en la categoría "Funcional".
cookielawinfo-checkbox-necessary11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. Las cookies se utilizan para almacenar el consentimiento del usuario para las cookies en la categoría "Necesario".
cookielawinfo-checkbox-others11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Otro.
cookielawinfo-checkbox-performance11 monthsEsta cookie está configurada por el complemento de consentimiento de cookies de GDPR. La cookie se utiliza para almacenar el consentimiento del usuario para las cookies en la categoría "Rendimiento".
viewed_cookie_policy11 monthsLa cookie está configurada por el complemento de consentimiento de cookies de GDPR y se utiliza para almacenar si el usuario ha dado su consentimiento o no para el uso de cookies. No almacena ningún dato personal.
Analítica
Las cookies analíticas se utilizan para comprender cómo interactúan los visitantes con el sitio web. Estas cookies ayudan a proporcionar información sobre métricas, el número de visitantes, la tasa de rebote, la fuente de tráfico, etc.
GUARDAR Y ACEPTAR