La división de investigación Galaxy Research detectó el 1 de agosto de 2026 una segunda ola de ataques vinculada a la vulnerabilidad en las hardware wallets ColdCard, lo que ha elevado drásticamente el alcance del incidente. Según la firma, ya se rastrean 2.673 wallets comprometidas y un total de 1.158,81 bitcoin (BTC) sustraídos, un volumen valorado en aproximadamente 75 millones de dólares. Los fondos permanecen sin movimiento y están concentrados en siete direcciones controladas por los atacantes.
Evolución y patrón del ataque
El nuevo informe representa un incremento significativo respecto al análisis inicial, que identificaba 1.196 wallets afectadas y 1.082 BTC robados. La infografía publicada por Galaxy detalla cómo se estructuró la operación:
- Primera ola: Afectó a 1.195 direcciones.
- Segunda ola: Afectó a 1.478 direcciones adicionales.
Galaxy Research vinculó ambas etapas a un mismo responsable al observar un patrón operativo prácticamente idéntico. Las transacciones presentan una estructura de barrido automatizado y consolidan los fondos en un grupo reducido de direcciones, un comportamiento consistente con un único actor malicioso.
Nuevas alertas sobre otros modelos de ColdCard
Mientras los fondos robados permanecen estáticos, comenzaron a surgir advertencias de expertos sobre otros dispositivos de la marca. Kevin Loaec, director ejecutivo de Wizardsardine y desarrollador de Bitcoin, aseguró que los modelos Mk4, Mk5 y Q están siendo drenados activamente.
Esta afirmación es relevante porque la vulnerabilidad inicial se asoció principalmente a los modelos Mk3. Según Loaec, los modelos más recientes son más difíciles de comprometer mediante el fallo del firmware, pero las wallets protegidas con una passphrase de baja entropía podrían estar igualmente en riesgo. Simon Dixon, fundador de BankToTheFuture, respaldó las advertencias y urgió a los usuarios a mover sus fondos inmediatamente de cualquier dispositivo ColdCard afectado.
Evaluación técnica independiente
Cabe destacar que la evaluación sobre el drenaje de los modelos Mk4, Mk5 y Q corresponde a especialistas independientes y no forma parte de las conclusiones oficiales de Galaxy Research o Coinkite. Sin embargo, coinciden con la aparición de esta segunda ola.
El incidente aún está lejos de concluirse. Mientras Galaxy Research continúa rastreando las direcciones, la cifra de wallets afectadas sigue en aumento, lo que refuerza la recomendación de actualizar el firmware y migrar los fondos hacia una semilla generada en un dispositivo seguro lo antes posible.


