Una moneda de Bitcoin dorada en el centro con múltiples haces de luz finos convergiendo desde direcciones distintas a la vez, como señales llegando de varios orígenes por separado
Ilustración propia generada con IA (Adobe Firefly) — no representa datos reales.

El caso COLDCARD escala a varios atacantes — y uno ya recibió una oferta de blanqueo on-chain

El fallo de entropía de COLDCARD ya no es una sola oleada de 594 BTC: son cuatro, en torno a 1.816 BTC, y probablemente varios atacantes distintos explotando el mismo fallo por separado. Uno de ellos ya recibió una oferta de blanqueo directamente on-chain, que hemos verificado nosotros mismos contra mempool.space.

Cuando publicamos el análisis técnico original del fallo de entropía de COLDCARD, la cifra era 594 BTC en una sola oleada. Cuatro días después, el caso ya no se parece a lo que describimos entonces: son cuatro oleadas, probablemente varios grupos de atacantes distintos, y una oferta de blanqueo enviada directamente a una de las direcciones del atacante, a la vista de cualquiera que sepa mirar.

La escalada, en cifras verificadas

Según el seguimiento de Galaxy Research, la Oleada 1 (la que cubrimos) se llevó cerca de 30 millones de dólares en los primeros diez minutos, dirigida a las wallets más grandes primero. Le siguieron una Oleada 2 y una Oleada 3, hasta sumar unos 1.367 BTC (~88,6 millones de dólares) el 2 de agosto. La Oleada 4, revisada tras corrección, añadió unos 449 BTC más de 709 direcciones adicionales, con la disclosure todavía en curso mientras escribimos esto. El total acumulado ronda los 1.816 BTC, unos 115 millones de dólares.

Por qué probablemente no es un solo atacante

Diagrama de una dirección de Bitcoin recibiendo mensajes desde varios observadores distintos a la vez: investigadores, exchanges, curiosos y otros atacantes — ilustrando que un mensaje on-chain es público para todos por igual
Diagrama propio: cualquier mensaje enviado a una dirección pública lo ve todo el mundo a la vez, sin excepción.

Aquí está el matiz que la cobertura genérica suele simplificar. Galaxy Research no habla de "el atacante" en singular: advierte que la Oleada 3 no debe asumirse del mismo operador que las oleadas 1 y 2, porque la forma de estructurar las transacciones es distinta. Su lectura es que el espacio de claves vulnerables de COLDCARD se ha convertido en terreno abierto, con varios grupos rastreándolo por su cuenta, sin coordinación entre ellos. Coinkite, por su parte, reconoció a través de su CEO que no tenía constancia del fallo hasta que investigadores externos lo sacaron a la luz.

La oferta de blanqueo, verificada por nosotros mismos

No nos fiamos de la cobertura de terceros para esto — lo comprobamos con nuestras propias herramientas. La transacción está confirmada en el bloque 960.549, el 1 de agosto de 2026, y su salida OP_RETURN contiene un mensaje directo ofreciendo "limpiar" bitcoin, ayudar con KYC y sacar el dinero a cambio de una comisión del 10%, con un contacto de Telegram incluido (no lo reproducimos aquí a propósito). Quién lo envió sigue sin confirmarse — la propia cobertura especula que podría ser un servicio de blanqueo real, o una trampa tendida por las autoridades.

Verificado directamente en mempool.space, no de una fuente secundaria: la transacción existe, está confirmada, y el mensaje es exactamente el que se ha reportado. Es la misma disciplina de verificación que aplicamos a cualquier dato que publicamos.

Por qué "identificada" no significa "detenida"

Este es el punto que conecta con lo que ya hacemos en NodeWitness. Que la dirección del atacante sea pública y visible no significa que se le pueda parar: cualquiera puede enviarle un mensaje, ver su saldo, seguir sus movimientos — pero nada de eso identifica a la persona real detrás, salvo que en algún momento esos fondos toquen un servicio con KYC real, no una oferta de Telegram de origen desconocido. Es el mismo principio que explicamos en nuestra guía sobre si tu propia wallet es rastreable: la cadena es un libro público, pero un libro público solo identifica a alguien cuando ese alguien comete el error de conectar una dirección con su identidad real.

Qué hacer si tu COLDCARD está afectada

Si todavía no has migrado, la urgencia no ha bajado — ha subido. Con varios grupos operando en paralelo y el espacio de claves vulnerables todavía sin agotar, cada día que una semilla comprometida sigue activa es un día más de exposición real. El plan de migración completo, con el orden exacto de prioridad por modelo, sigue en el artículo original, sin cambios.

Puedes investigar cualquier dirección de Bitcoin — incluidas las de este caso, si te interesa el rastro — con nuestro analizador de direcciones, gratis y contra nuestro propio nodo.

Última actualización: 2026-08-03