Coinkite, fabricante canadiense de los monederos físicos Coldcard, ha emitido una alerta de seguridad después de identificar un fallo en la generación de la entropía utilizada para crear las frases semilla de varios de sus dispositivos. La advertencia fue publicada inicialmente el 30 de julio de 2026 y actualizada el 31 de julio, cuando la compañía anunció la disponibilidad de nuevas versiones de firmware para los modelos Coldcard Mk4, Mk5 y Q.
Misterioso robo en Coldcard
Los usuarios de Mk4 y Mk5 deben instalar la versión 5.6.0 o posterior, mientras que los propietarios de un Coldcard Q deben actualizar a la versión 1.5.0Q o posterior. Coinkite recomienda no generar una nueva semilla en ninguno de estos modelos hasta que se haya instalado la actualización correspondiente.
La vulnerabilidad afecta de manera especialmente grave al Coldcard Mk3, un modelo que ya no se fabrica. Según la compañía, pueden estar en riesgo todas las semillas generadas en este dispositivo con el firmware 4.0.1, publicado en marzo de 2021, o con cualquier versión posterior. El problema también está presente en las semillas generadas con Coldcard Mk4 y Mk5 antes de la versión 5.6.0, así como en las creadas con Coldcard Q antes de la versión 1.5.0Q.
Menos aleatoriedad de la esperada
Una frase semilla es el conjunto de palabras que permite reconstruir las claves privadas de una cartera de bitcoin. Su seguridad depende, entre otros factores, de que se genere utilizando suficiente aleatoriedad, denominada entropía criptográfica. Coinkite esperaba que sus dispositivos produjeran semillas con aproximadamente 128 bits de entropía. Sin embargo, la investigación preliminar de la empresa indica que las semillas generadas en los modelos Mk4, Mk5 y Q afectados disponían de alrededor de 72 bits de entropía.
Esto no significa que todas esas semillas puedan ser descubiertas inmediatamente ni que todos los fondos hayan sido robados. Significa que el universo de combinaciones posibles es mucho menor de lo previsto y que, en determinadas circunstancias, un atacante con capacidad técnica y computacional podría tener más posibilidades de reconstruir una semilla.
El impacto sobre Mk4, Mk5 y Q es menos grave que en Mk3, pero Coinkite considera que continúa siendo suficientemente serio como para recomendar la migración de los fondos.
La compañía todavía no ha publicado el informe técnico completo. Su aviso recoge un análisis preliminar y señala que la investigación continúa abierta.
Actualizar el firmware no repara las semillas anteriores
Uno de los aspectos más importantes de la alerta es que la instalación del nuevo firmware solo corrige la generación de futuras semillas. La actualización no aumenta la entropía de una frase semilla creada anteriormente ni modifica las claves privadas derivadas de ella. Por tanto, un usuario que haya generado su cartera con una versión afectada debe crear una semilla nueva, utilizando un dispositivo con el firmware corregido, y transferir sus fondos a las nuevas direcciones.
No basta con actualizar el Coldcard y continuar utilizando la misma frase semilla. Antes de generar la cartera de sustitución, los usuarios de Mk4 y Mk5 deben comprobar que han instalado la versión 5.6.0 o posterior. Los propietarios de un Q deben verificar que disponen de la versión 1.5.0Q o posterior.
Coinkite recomienda registrar y comprobar cuidadosamente la copia de seguridad de la nueva semilla, verificar la dirección de recepción en la pantalla del dispositivo y realizar primero una transacción de prueba de pequeño importe. Solo después de confirmar que la nueva cartera funciona correctamente deberían transferirse los fondos restantes.
La empresa también aconseja conservar temporalmente la copia de seguridad antigua hasta que la migración haya concluido y todas las operaciones hayan sido confirmadas.
Los dados pueden haber protegido algunas semillas
El fallo se encuentra en la entropía producida por el propio dispositivo, pero no elimina la aleatoriedad independiente que el usuario pudiera haber añadido mediante lanzamientos de dados.
Coldcard permite reforzar la creación de una semilla introduciendo manualmente los resultados de tiradas de un dado de seis caras. En las versiones de firmware afectadas, el dispositivo combinaba mediante una función hash la semilla producida internamente con cada resultado introducido por el usuario. Según Coinkite, entre 50 y 98 tiradas independientes, privadas y realizadas con un dado equilibrado aportan por sí solas al menos 128 bits de entropía. Con 99 tiradas o más, la aportación se aproxima a 256 bits.
Por ello, la compañía no considera que una semilla esté en riesgo exclusivamente por este fallo cuando el usuario introdujo un mínimo de 50 tiradas justas, independientes y privadas, siempre que los resultados no fueran registrados, fotografiados, digitalizados ni expuestos.
La excepción se refiere a las palabras finales mostradas después de añadir los dados. Si el usuario no recuerda cuántas tiradas realizó, no está seguro de qué palabras utilizó o desconoce si los resultados permanecieron privados, la recomendación es migrar a una semilla nueva.
Una contraseña BIP-39 añade una barrera, pero no elimina el problema
Los usuarios que protegieron la semilla afectada con una contraseña o passphrase BIP-39 disponen de una capa adicional de seguridad independiente. No obstante, su eficacia depende de la calidad de esa contraseña. Una expresión corta, común, repetitiva, reutilizada, extraída de una cita o basada en nombres conocidos puede resultar relativamente fácil de adivinar.
Coinkite subraya que la passphrase BIP-39 no es el PIN utilizado para desbloquear el dispositivo. Son elementos diferentes: el PIN protege el acceso físico al Coldcard, mientras que la passphrase transforma una misma frase semilla en una cartera distinta. Incluso cuando la contraseña sea larga, aleatoria, única y permanezca secreta, la empresa recomienda trasladar los fondos a una nueva semilla generada con el firmware corregido.
Alternativas para los propietarios de un Mk3
La situación del Coldcard Mk3 es más complicada porque el modelo está descatalogado y todavía no dispone de una actualización correctiva. Coinkite está estudiando la posibilidad de publicar una última versión de firmware para este dispositivo. Sin embargo, la antigüedad de la plataforma hace que una actualización pueda inutilizar algunas unidades. La compañía solo la publicará si logra validar un procedimiento suficientemente seguro.
En cualquier caso, los usuarios afectados no deben esperar a esa posible actualización. Un nuevo firmware no puede reparar una clave privada creada anteriormente con una fuente de entropía insuficiente.
Cuando un Mk3 sea el único dispositivo disponible, Coinkite propone como medida provisional crear una cartera protegida con una passphrase BIP-39 larga, aleatoria y exclusiva, comprobar su huella digital maestra —conocida como XFP— y transferir los fondos desde la cartera original.
La empresa advierte de que cada contraseña, incluso una que contenga un simple error tipográfico, genera una cartera diferente y perfectamente válida. Por ello, el usuario debe verificar el mismo XFP cada vez que introduzca la passphrase y antes de enviar fondos. Esta solución debe considerarse provisional hasta que sea posible crear una nueva semilla segura en un dispositivo actualizado.
La opción avanzada de generar una semilla solo con dados
Coinkite también describe un procedimiento avanzado para quienes únicamente dispongan de un Mk3 y quieran excluir completamente el generador de números aleatorios del dispositivo.
En un Mk3 vacío con la versión 4.1.9, el usuario puede acceder a la opción Import Existing > Dice Rolls e introducir al menos 99 resultados independientes de un dado justo de seis caras.
Esta ruta aplica una función hash directamente a la secuencia de tiradas y no utiliza el generador de entropía afectado. La compañía recalca que no debe utilizarse el proceso normal de creación de una nueva cartera si el objetivo es prescindir por completo del generador interno.
El procedimiento exige conocimientos avanzados. El usuario debe verificar las copias de seguridad y las huellas digitales de las carteras, comprobar una dirección de recepción, restaurar después la cartera original y efectuar una pequeña transferencia de prueba antes de mover el saldo completo.
La secuencia de dados debe tratarse como información secreta. No debe fotografiarse, guardarse en formato digital ni introducirse en un ordenador o teléfono conectado a internet.
Tapsigner, Opendime y Satscard no están afectados
El problema se limita al código utilizado para generar semillas en determinados modelos Coldcard. Coinkite asegura que Tapsigner, Opendime y Satscard no están afectados, ya que estos productos emplean bases de código diferentes.
Coldcard es una familia de monederos físicos diseñada exclusivamente para Bitcoin. Los dispositivos almacenan las claves privadas fuera de línea y permiten firmar transacciones sin exponer esas claves a un ordenador conectado a internet.
Coinkite, fundada en Canadá en 2012, fabrica Coldcard desde 2017 y también comercializa otros productos de autocustodia, como Opendime, Tapsigner y Satscard. La especialización exclusiva en Bitcoin y la posibilidad de utilizar Coldcard sin conexión directa a un ordenador han convertido a la marca en una referencia entre usuarios avanzados.
La relación con el movimiento de 594 BTC no está confirmada
La alerta ha coincidido con informaciones sobre el movimiento no autorizado de aproximadamente 594 BTC, procedentes de centenares de direcciones. Este episodio contribuyó a dirigir la atención hacia la seguridad de determinadas carteras antiguas. Sin embargo, Coinkite no ha demostrado hasta ahora que el fallo de generación de entropía sea la causa directa del robo de esos bitcoins.
Por tanto, no puede afirmarse que Coldcard haya provocado el robo de 594 BTC ni que todas las direcciones implicadas hubieran sido creadas con dispositivos de la compañía.
Lo confirmado es que Coinkite ha identificado un defecto en la generación de semillas, ha publicado firmware correctivo para Mk4, Mk5 y Q y ha pedido a los usuarios afectados que migren sus fondos. La vinculación técnica entre ese defecto y los 594 BTC continúa bajo investigación.
Un fallo delicado para la autocustodia
El incidente es relevante porque afecta a la base sobre la que se construye la seguridad de una cartera: la aleatoriedad utilizada para generar sus claves. Un monedero físico puede mantener las claves desconectadas de internet, incorporar chips de seguridad y permitir la firma aislada de transacciones. Pero si la semilla inicial se genera con menos entropía de la esperada, las claves resultantes pueden ofrecer una resistencia inferior a la prevista.
La alerta también demuestra que actualizar el software de un monedero no siempre resuelve completamente una vulnerabilidad. Cuando el defecto afecta al momento en el que se generó la clave privada, la solución real consiste en crear una identidad criptográfica nueva y transferir los fondos.
Coinkite pide a los usuarios que actúen con calma. Una migración precipitada, una passphrase mal anotada, una dirección sin verificar o la pérdida de una copia de seguridad pueden generar un peligro más inmediato que la propia vulnerabilidad.
La prioridad es comprobar el modelo utilizado, identificar con qué firmware se creó la semilla y determinar si se añadieron suficientes tiradas privadas de dados. Cuando exista alguna duda, la recomendación del fabricante es generar una nueva semilla con un Mk4, Mk5 o Q actualizado, verificarla cuidadosamente y trasladar los bitcoins mediante una primera transacción de prueba. El titular evita atribuir los 594 BTC al fallo mientras no exista una conclusión técnica que lo demuestre.
El GAFI alerta de la industrialización del uso ilícito de criptoactivos

