{"id":17346,"date":"2026-08-03T09:28:30","date_gmt":"2026-08-03T09:28:30","guid":{"rendered":"https:\/\/satoshibrother.com\/es\/coldcard-impulsa-a-bitcoin-de-regreso-a-los-intercambios-el-comercio-anti-autocustodia\/"},"modified":"2026-08-03T09:28:30","modified_gmt":"2026-08-03T09:28:30","slug":"coldcard-impulsa-a-bitcoin-de-regreso-a-los-intercambios-el-comercio-anti-autocustodia","status":"publish","type":"post","link":"https:\/\/satoshibrother.com\/es\/coldcard-impulsa-a-bitcoin-de-regreso-a-los-intercambios-el-comercio-anti-autocustodia\/","title":{"rendered":"Coldcard impulsa a Bitcoin de regreso a los intercambios: el comercio anti-autocustodia"},"content":{"rendered":"<article>\n<h2>La Explotaci\u00f3n de Coldcard<\/h2>\n<p>La explotaci\u00f3n de <strong>Coldcard<\/strong> no es un hackeo en el sentido convencional de la palabra. No hubo una irrupci\u00f3n, ni pesca de datos, ni robo de frases semilla de notas adhesivas. Durante cinco a\u00f1os, los dispositivos generaron <strong>claves privadas d\u00e9biles<\/strong>, y un atacante descubri\u00f3 c\u00f3mo adivinarlas. Esta distinci\u00f3n es crucial porque socava la base del argumento a favor de la <strong>autocustodia<\/strong>.<\/p>\n<p>La propuesta para las billeteras de hardware siempre ha sido sencilla: <strong>tus claves, tus monedas<\/strong>, sin riesgo de contraparte. Coldcard era considerado el est\u00e1ndar de oro de esta filosof\u00eda: aislada, de c\u00f3digo abierto, exclusiva para Bitcoin, respaldada por investigadores de seguridad y custodios institucionales como el dispositivo m\u00e1s confiable en el ecosistema.<\/p>\n<p>Si la billetera de hardware m\u00e1s confiable puede haber emitido un error de entrop\u00eda durante cinco a\u00f1os sin ser detectado, la pregunta ya no es si Coldcard fall\u00f3. La pregunta es si alguna billetera de hardware puede ser confiable como la \u00fanica capa de custodia para tenencias significativas de Bitcoin. Y el mercado est\u00e1 respondiendo a esa pregunta con sus acciones.<\/p>\n<h2>Movimientos de Bitcoin<\/h2>\n<p>La primera ola de movimientos ocurri\u00f3 a las 2:14 a.m. UTC del 30 de julio, cuando una sola entidad barri\u00f3 <strong>594 BTC<\/strong> de aproximadamente <strong>500 billeteras<\/strong> en 25 minutos. La segunda ola sigui\u00f3 el 1 de agosto, drenando <strong>284.4 BTC<\/strong> de <strong>2,889 direcciones<\/strong>. La tercera ola golpe\u00f3 m\u00e1s tarde ese mismo d\u00eda, con <strong>207.73 BTC<\/strong> movidos a trav\u00e9s de un grupo de direcciones separado. La cuarta ola lleg\u00f3 el 3 de agosto, cuando Alex Thorn de Galaxy Research identific\u00f3 <strong>448.7 BTC<\/strong> movi\u00e9ndose de <strong>709 direcciones sospechosas<\/strong> de ser v\u00edctimas. La estimaci\u00f3n combinada se sit\u00faa en aproximadamente <strong>1,816 BTC<\/strong> a trav\u00e9s de <strong>5,294 direcciones<\/strong>.<\/p>\n<p>Galaxy midi\u00f3 <strong>13.8 barridos por bloque<\/strong> durante las olas activas, aproximadamente <strong>45 veces la tasa base<\/strong>. Thorn describi\u00f3 el patr\u00f3n como \u00ab<em>probablemente v\u00edctimas de Coldcard<\/em>\u00bb basado en las caracter\u00edsticas de salida no gastadas y el comportamiento de transacci\u00f3n.<\/p>\n<h2>Problemas de Firmware<\/h2>\n<p>Coinkite, el fabricante con sede en Toronto, rastre\u00f3 el problema hasta un <strong>cambio de firmware<\/strong> en marzo de 2021. Un guardia de preprocesador deb\u00eda seleccionar el generador de n\u00fameros aleatorios de hardware durante la creaci\u00f3n de la semilla. El guardia verific\u00f3 si se defin\u00eda un ajuste de configuraci\u00f3n, no si su valor era correcto. El sistema de compilaci\u00f3n seleccion\u00f3 un retroceso determinista de MicroPython en su lugar. El firmware se compil\u00f3 sin advertencias. Las semillas parec\u00edan normales. Las direcciones aceptaron dep\u00f3sitos. Nada indicaba que la entrop\u00eda era catastr\u00f3ficamente d\u00e9bil.<\/p>\n<p>En los dispositivos Mk3, el espacio de b\u00fasqueda efectivo se redujo a aproximadamente <strong>40 bits<\/strong>. Una semilla de <strong>128 bits<\/strong> tiene m\u00e1s combinaciones posibles que \u00e1tomos en el universo observable. Una semilla de <strong>40 bits<\/strong> tiene aproximadamente un bill\u00f3n de combinaciones, lo que est\u00e1 al alcance del hardware de consumo. Los modelos Mk4, Mk5 y Q incluyen elementos seguros adicionales que mezclan su propia entrop\u00eda, produciendo semillas con aproximadamente <strong>72 bits<\/strong>. Esto es mejor que 40, pero a\u00fan muy por debajo del objetivo de <strong>128 bits<\/strong>.<\/p>\n<h2>Impacto en la Autocustodia<\/h2>\n<p>El detalle cr\u00edtico es que actualizar el firmware no repara una semilla existente. Cada propietario de Coldcard que gener\u00f3 una semilla en firmware afectado debe crear una nueva semilla en hardware parcheado y migrar sus fondos. La clave misma debe ser reemplazada.<\/p>\n<p>Despu\u00e9s del colapso de FTX en noviembre de 2022, la comunidad de Bitcoin experiment\u00f3 su cambio m\u00e1s dram\u00e1tico en la filosof\u00eda de custodia. La frase \u00ab<strong>no tus claves, no tus monedas<\/strong>\u00bb se convirti\u00f3 en un consejo operativo en lugar de un simple eslogan. Los datos en cadena mostraron una transferencia sostenida y durante varios meses de Bitcoin desde direcciones de intercambio a billeteras de autocustodia. Esta tendencia persisti\u00f3 durante casi dos a\u00f1os. Sin embargo, la explotaci\u00f3n de Coldcard ha revertido ese flujo.<\/p>\n<p>Las transferencias netas de billeteras de autocustodia a direcciones de intercambio han sido positivas todos los d\u00edas desde el 31 de julio. La magnitud no es comparable al \u00e9xodo posterior a FTX, que involucr\u00f3 cientos de miles de BTC durante meses. El flujo actual es m\u00e1s peque\u00f1o y m\u00e1s concentrado entre usuarios que espec\u00edficamente pose\u00edan dispositivos Coldcard. Pero la direcci\u00f3n del flujo es lo que importa para la narrativa.<\/p>\n<h2>Riesgos de Autocustodia<\/h2>\n<p>Los usuarios que mueven Bitcoin a los intercambios no son inversores minoristas en p\u00e1nico. Muchos son tenedores t\u00e9cnicamente sofisticados que eligieron Coldcard espec\u00edficamente porque era la opci\u00f3n m\u00e1s consciente de la seguridad. Est\u00e1n haciendo un c\u00e1lculo racional: el riesgo de contraparte de un intercambio ahora es cuantificable y asegurado, mientras que el riesgo de autocustodia de una billetera de hardware con un error de entrop\u00eda de cinco a\u00f1os no lo es.<\/p>\n<p>Ese c\u00e1lculo representa un cambio en la narrativa. Se supon\u00eda que la autocustodia eliminar\u00eda por completo el riesgo de contraparte. La explotaci\u00f3n de Coldcard demuestra que la autocustodia introduce su propia categor\u00eda de riesgo: <strong>riesgo de cadena de suministro<\/strong>, <strong>riesgo de firmware<\/strong>, <strong>riesgo de entrop\u00eda<\/strong> y el riesgo de que el dispositivo en el que conf\u00edas con tus claves privadas no est\u00e9 funcionando como su fabricante afirma.<\/p>\n<h2>Beneficios de la Custodia Institucional<\/h2>\n<p>Las empresas que mantienen Bitcoin a trav\u00e9s de custodia institucional se benefician directamente de este cambio de narrativa. Strategy, el mayor tenedor corporativo con m\u00e1s de <strong>550,000 BTC<\/strong> seg\u00fan su \u00faltima divulgaci\u00f3n, utiliza custodios institucionales como <strong>Coinbase Custody<\/strong> y <strong>Fidelity Digital Assets<\/strong>. Estos custodios emplean arreglos de firma m\u00faltiple, m\u00f3dulos de seguridad de hardware y distribuci\u00f3n geogr\u00e1fica que no dependen de la calidad de entrop\u00eda de ning\u00fan dispositivo \u00fanico.<\/p>\n<p>La tesis de la empresa tesorera se basa en el argumento de que mantener Bitcoin a trav\u00e9s de una empresa que cotiza en bolsa es m\u00e1s seguro que mantenerlo t\u00fa mismo, m\u00e1s l\u00edquido que mantenerlo en una billetera de hardware y m\u00e1s eficiente en capital porque la empresa puede pedir prestado contra sus tenencias. La explotaci\u00f3n de Coldcard refuerza la primera afirmaci\u00f3n de una manera que ninguna campa\u00f1a de marketing podr\u00eda.<\/p>\n<h2>Conclusiones<\/h2>\n<p>La explotaci\u00f3n de Coldcard ha expuesto una brecha de seguro que la industria no ha abordado. Los intercambios y custodios regulados tienen seguros contra robo, fallos operativos y, en algunos casos, compromisos de billeteras calientes. Los l\u00edmites de cobertura var\u00edan, pero el principio est\u00e1 establecido: si un intercambio pierde tu Bitcoin debido a su propio fallo, hay un proceso de reclamaciones. La autocustodia no tiene equivalente.<\/p>\n<p>Si una billetera de hardware genera una clave d\u00e9bil y un atacante drena los fondos, el usuario no tiene reclamaci\u00f3n de seguro. Coinkite es una empresa privada en Toronto. No existe un marco de responsabilidad por productos para fallos de entrop\u00eda de billeteras de hardware. Los usuarios afectados pueden demandar, pero cobrar da\u00f1os significativos de una startup de hardware es una proposici\u00f3n diferente a presentar una reclamaci\u00f3n contra un custodio asegurado.<\/p>\n<p>La brecha de seguro no es una observaci\u00f3n nueva, pero la explotaci\u00f3n de Coldcard la hace concreta. Un usuario que perdi\u00f3 <strong>10 BTC<\/strong> de un Coldcard no tiene un mecanismo de recuperaci\u00f3n. Un usuario que perdi\u00f3 <strong>10 BTC<\/strong> de Coinbase Custody tendr\u00eda una reclamaci\u00f3n contra el seguro del custodio. La comparaci\u00f3n ajustada por riesgo ahora favorece la custodia institucional para cualquier tenencia por encima del umbral donde el seguro importa.<\/p>\n<h2>Reflexiones Finales<\/h2>\n<p>Coinkite afirm\u00f3 que el atacante utiliz\u00f3 <strong>IA<\/strong> para descubrir el fallo de firmware, y que la propia auditor\u00eda de IA de Coinkite del mismo c\u00f3digo semanas antes no encontr\u00f3 nada. Si esa evaluaci\u00f3n es correcta, introduce una nueva variable en el modelo de riesgo de autocustodia. La seguridad de las billeteras de hardware se ha basado hist\u00f3ricamente en la suposici\u00f3n de que el c\u00f3digo de c\u00f3digo abierto es m\u00e1s seguro porque m\u00e1s ojos pueden revisarlo.<\/p>\n<p>El firmware de Coldcard fue p\u00fablico durante cinco a\u00f1os. Miles de desarrolladores podr\u00edan haberlo inspeccionado. Nadie encontr\u00f3 el error de entrop\u00eda. Un modelo de IA lo hizo. La implicaci\u00f3n es que la ventaja en el an\u00e1lisis de firmware se ha desplazado de los defensores a los atacantes. Si la IA puede encontrar errores sutiles en el sistema de compilaci\u00f3n que los revisores humanos pasan por alto, entonces cada billetera de hardware de c\u00f3digo abierto es potencialmente vulnerable a la misma metodolog\u00eda.<\/p>\n<p>Block, Trezor y Ledger han confirmado que sus productos no se ven afectados por la vulnerabilidad espec\u00edfica de Coldcard. Sin embargo, \u00abno afectado por este error espec\u00edfico\u00bb no es lo mismo que \u00abprobablemente seguro contra el an\u00e1lisis de firmware asistido por IA\u00bb. La brecha de garant\u00eda es estructural, y la explotaci\u00f3n de Coldcard es la primera demostraci\u00f3n p\u00fablica de ello.<\/p>\n<p>La filosof\u00eda de la autocustodia sobrevivir\u00e1 a la explotaci\u00f3n de Coldcard. Los arreglos de firma m\u00faltiple que no dependen de ning\u00fan dispositivo \u00fanico, las billeteras de hardware de fabricantes con diferentes bases de c\u00f3digo y las pr\u00e1cticas de almacenamiento en fr\u00edo que incorporan lanzamientos de dados para la entrop\u00eda siguen siendo enfoques v\u00e1lidos.<\/p>\n<p>Lo que la explotaci\u00f3n ha da\u00f1ado es la versi\u00f3n m\u00e1s simple del argumento de la autocustodia: comprar una billetera de hardware, generar una semilla, guardarla de forma segura y nunca preocuparse por el riesgo de contraparte nuevamente. Esa versi\u00f3n asum\u00eda que la billetera de hardware funcionaba como se anunciaba. Durante cinco a\u00f1os, Coldcard no lo hizo.<\/p>\n<p>El resultado es un paisaje de custodia m\u00e1s matizado. La autocustodia para peque\u00f1as cantidades sigue siendo pr\u00e1ctica. La autocustodia para tenencias significativas ahora requiere configuraciones de firma m\u00faltiple, m\u00faltiples proveedores de hardware, fuentes de entrop\u00eda externas o auditor\u00edas de seguridad regulares que la mayor\u00eda de los tenedores individuales no pueden realizar. Para aquellos tenedores que no pueden o no quieren tomar esos pasos, la custodia institucional se ha convertido en la opci\u00f3n de menor riesgo. Y ese es exactamente el argumento que las empresas tesoreras han estado haciendo todo el tiempo.<\/p>\n<h2>Estimaciones de P\u00e9rdidas<\/h2>\n<p>Galaxy Research estima aproximadamente <strong>1,816 BTC<\/strong> a trav\u00e9s de cuatro olas de ataque coordinadas que afectan a <strong>5,294 direcciones<\/strong> desde el 30 de julio. Esta cifra se basa en el an\u00e1lisis de blockchain y no ha sido confirmada por Coinkite o las fuerzas del orden. Galaxy identific\u00f3 la cuarta ola el 3 de agosto y advirti\u00f3 que las semillas vulnerables seguir\u00e1n siendo drenadas hasta que los usuarios afectados migren a nuevas billeteras con semillas frescas en firmware parcheado.<\/p>\n<p>La actualizaci\u00f3n del firmware corrige la generaci\u00f3n de semillas en adelante, pero no repara las semillas ya creadas en firmware vulnerable. Los usuarios deben generar semillas completamente nuevas y transferir sus fondos. Block, Trezor y Ledger han confirmado que sus productos no se ven afectados por esta vulnerabilidad espec\u00edfica. Sin embargo, la explotaci\u00f3n demuestra que los errores de entrop\u00eda a nivel de firmware pueden persistir sin ser detectados durante a\u00f1os en cualquier base de c\u00f3digo de c\u00f3digo abierto.<\/p>\n<p>Los intercambios y custodios regulados ofrecen seguros, seguridad de firma m\u00faltiple y monitoreo profesional que las billeteras de hardware individuales no ofrecen. La explotaci\u00f3n de Coldcard hizo visible y cuantificable el riesgo de autocustodia, cambiando la comparaci\u00f3n de riesgos. Strategy y otros tenedores institucionales utilizan custodios profesionales como Coinbase Custody y Fidelity Digital Assets, que emplean arreglos de firma m\u00faltiple y m\u00f3dulos de seguridad de hardware en lugar de billeteras de hardware de consumo \u00fanicas.<\/p>\n<p>La recuperaci\u00f3n es extremadamente poco probable. El atacante controla las claves privadas. Las transacciones de Bitcoin son irreversibles. Los usuarios con transacciones no confirmadas pueden intentar <strong>Replace-by-Fee<\/strong> para redirigir fondos, pero esta ventana es estrecha y no est\u00e1 garantizada. La autocustodia sigue siendo viable con pr\u00e1cticas adecuadas: configuraciones de firma m\u00faltiple a trav\u00e9s de m\u00faltiples proveedores de hardware, entrop\u00eda externa de lanzamientos de dados y auditor\u00edas de seguridad regulares. Sin embargo, la autocustodia de un solo dispositivo y de firma \u00fanica para tenencias significativas ahora conlleva un riesgo documentado.<\/p>\n<blockquote>\n<p>Descargo de responsabilidad: Este art\u00edculo es solo para fines informativos y no constituye asesoramiento financiero, de inversi\u00f3n o legal. Las estimaciones de p\u00e9rdidas se basan en an\u00e1lisis de blockchain de terceros y no han sido confirmadas por el fabricante o las fuerzas del orden. Publicado el 3 de agosto de 2026.<\/p>\n<\/blockquote>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>La Explotaci\u00f3n de Coldcard La explotaci\u00f3n de Coldcard no es un hackeo en el sentido convencional de la palabra. No hubo una irrupci\u00f3n, ni pesca de datos, ni robo de frases semilla de notas adhesivas. Durante cinco a\u00f1os, los dispositivos generaron claves privadas d\u00e9biles, y un atacante descubri\u00f3 c\u00f3mo adivinarlas. Esta distinci\u00f3n es crucial porque socava la base del argumento a favor de la autocustodia. La propuesta para las billeteras de hardware siempre ha sido sencilla: tus claves, tus monedas, sin riesgo de contraparte. Coldcard era considerado el est\u00e1ndar de oro de esta filosof\u00eda: aislada, de c\u00f3digo abierto, exclusiva para<\/p>\n","protected":false},"author":3,"featured_media":17345,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[15],"tags":[8817,11,619,283,9600],"class_list":["post-17346","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bitcoin","tag-alex-thorn","tag-bitcoin","tag-canada","tag-ftx","tag-galaxy-research"],"yoast_description":"La explotaci\u00f3n de Coldcard revela riesgos en la autocustodia de Bitcoin, lo que lleva a los usuarios a mover fondos de vuelta a los intercambios y a reconsiderar la confianza en las billeteras de hardware.","_links":{"self":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17346","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/comments?post=17346"}],"version-history":[{"count":0,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/posts\/17346\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media\/17345"}],"wp:attachment":[{"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/media?parent=17346"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/categories?post=17346"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/satoshibrother.com\/es\/wp-json\/wp\/v2\/tags?post=17346"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}