La compañía canadiense Coinkite, fabricante de dispositivos de hardware para Bitcoin, ha emitido un aviso urgente a los poseedores de su modelo Coldcard Mk3 para que transfieran sus fondos ante un posible riesgo de seguridad. Esta advertencia coincide con la investigación de expertos en criptografía sobre una misteriosa sustracción de 594,48 BTC, valorados en aproximadamente 38,3 millones de dólares al momento del incidente.
Riesgo en la generación de semillas
Según el comunicado oficial de Coinkite, las semillas (frases de recuperación) generadas en el Mk3 con la versión de firmware 4.0.1, lanzada en marzo de 2021, o cualquier versión posterior hasta la 5.0.3 —la última compatible con el Mk3— podrían estar comprometidas. Los modelos más recientes Mk4, Q y Mk5 no presentan este problema, según el análisis preliminar de la empresa.
No obstante, la compañía aclara que no existe evidencia pública concluyente que vincule directamente esta vulnerabilidad con el reciente drenaje de fondos. Por precaución, Coinkite recomienda a los afectados generar una nueva semilla en un dispositivo no afectado, verificar la copia de seguridad y la dirección de recepción, realizar una transacción de prueba pequeña y luego mover el resto de los activos. La firma asegura que su investigación sigue en curso y promete publicar una revisión técnica detallada.
Detalles del robo masivo
El incidente llamó la atención luego de que un usuario de Reddit reportara que su cartera, cuya semilla fue creada en un Coldcard Mk3 adquirido en mayo de 2021, había sido vaciada. El usuario indicó que posteriormente restauró la semilla en un Mk4 en enero de 2026, lo que implica que la frase fue introducida en un segundo dispositivo. Sin embargo, este testimonio no establece una conexión directa con el drenaje general.
Rob Hamilton, CEO y cofundador de AnchorWatch, publicó un análisis preliminar el viernes donde detalla que 1.324 salidas no gastadas (UTXOs) fueron extraídas en 500 transacciones durante una ventana de solo tres bloques, moviendo 594,48 BTC. De ese total, 562 BTC se consolidaron posteriormente en una única dirección. “A simple vista, parece que hubo una entropía defectuosa en la generación de carteras en algún punto del camino”, escribió Hamilton.
Hipótesis de baja entropía
Kevin Loaec, CEO de Wizardsardine, planteó que la causa podría ser un generador de números aleatorios con baja entropía, presente quizás en una biblioteca de software, en un elemento seguro o en una versión específica de firmware. Esto habría producido semillas con insuficiente aleatoriedad, facilitando un ataque de fuerza bruta.
Loaec sugiere que un atacante con conocimiento del fallo podría haber utilizado un script generado por inteligencia artificial para buscar solo en un rango limitado de rutas de derivación BIP-84, lo que explicaría por qué el ataque se concentró en direcciones SegWit nativas y por qué algunas carteras solo se vaciaron parcialmente. El especialista advierte que, si su hipótesis es correcta, las carteras parcialmente afectadas aún corren riesgo de sufrir más robos, y los fondos en otros tipos de direcciones también podrían estar expuestos si el agresor amplía el escaneo.
Conclusión
Mientras Coinkite trabaja en una solución definitiva, la comunidad de Bitcoin se mantiene alerta. Los usuarios de Coldcard Mk3 deben actuar con rapidez siguiendo las recomendaciones de la empresa, y los expertos instan a revisar la seguridad de las carteras generadas en ese período. La investigación continúa para determinar el alcance real del problema y evitar futuras pérdidas.