Coldcard, capítulo 3: la IA no lo vio y los cebos vigilan al ladrón · CryptoNews
Miércoles, 5 de agosto de 2026
1 Última hora: 116M$ y Coinkite quema las naves
- Recuento consolidado: 1.816 BTC (~116M$) drenados de 5.200 direcciones — la cifra que el lunes era «estimación máxima» hoy es el recuento oficial
- Coinkite destruye su inventario fabricado con el firmware vulnerable y detiene los envíos; su CEO Rodolfo Novak: «estoy destrozado, asumo toda la responsabilidad»
- Recordatorio clave: el firmware de emergencia no repara una semilla ya expuesta — semilla nueva y migrar
Ayer dijimos: 1.367 BTC confirmados y recuentos que apuntaban a 1.816 → hoy ese tope se confirma y el barrido sigue activo
2 El dato incómodo: la IA tampoco vio el bug
- Coinkite confirma que pasó el código por las IA punteras (Kimi K3, Claude, Codex) y ninguna detectó el fallo que llevaba 5 años a la vista
- Forbes lo titula «hice todo bien»: usuarios que siguieron cada consejo de seguridad perdieron sus fondos igual — el fallo estaba debajo de todas sus precauciones
- La lección honesta: ni auditoría humana ni IA garantizan nada al 100% — por eso importan las capas (dados, passphrase, multifirma)
3 cktripwire.com: el radar que vigila al ladrón en vivo
- James O'Beirne (ex desarrollador de Bitcoin Core) ha desplegado 9 carteras cebo creadas a propósito con el firmware defectuoso y con algo de BTC dentro
- Nadie legítimo las conoce: si una se vacía, solo puede ser el ladrón — cada cebo es un cable trampa («tripwire») que no protege, avisa
- El cebo de control, sin protección extra, fue vaciado en 1 hora y 18 minutos: el escaneo sigue activo y una Coldcard vulnerable «de fábrica» es dinero muerto
La metáfora: coches-cebo aparcados en un barrio con oleada de robos, cada uno con una cerradura mejor. El de puertas abiertas se lo llevaron en 78 minutos. Ahora toca ver hasta qué cerradura llegan.
4 Cómo leer el tablero: la escalera de dificultad
Sin protección extra (0 bits) — CAÍDO
Semilla de fábrica vulnerable: vaciado en 1h 18m. Un segundo cebo igual acaba de entrar en juego
Pocas tiradas de dados o passphrase corta: 5 cebos intactos por ahora — es la frontera que se vigila
Protección media-alta (22-33 bits) — intactos
Passphrase seria: cada palabra extra multiplica el trabajo del ladrón. Aquí aún no ha llegado
- Cada «bit» de protección extra duplica las combinaciones a probar: pasar de 0 a 13 bits son ×8.000; a 33 bits, ×8.500 millones
- Si un cebo protegido cae, sabremos que el ladrón ha mejorado su maquinaria — el tablero lo delatará al momento
5 La letra pequeña: lo que el tablero NO dice
- El propio dashboard lo avisa: que un cebo sobreviva semanas no garantiza seguridad — los ladrones llevan días procesando carteras reales (con más saldo) antes que los cebos
- Es un termómetro de su capacidad, no un certificado de que tu configuración sea segura
- El consejo, por tanto, no cambia: si tu semilla nació en un Mk3 vulnerable, migrar hoy — con o sin passphrase
6 ¿Y ahora qué? El dinero que no se puede gastar
- Galaxy: el ~90% de lo robado sigue quieto y rastreable; ya trabajan con 73 víctimas identificadas — cada dirección del ladrón está etiquetada y compartida con los exchanges
- En cuanto un céntimo toque un exchange con KYC, se congela; y con al menos 15 ladrones distintos, los imitadores torpes son los que históricamente caen primero
- Willy Woo da un 20-40% de probabilidad a una recuperación parcial… en un plazo de años
- Samson Mow, a las víctimas: guardad las pruebas (xpub, direcciones, recibos) — si los fondos llegan congelados a un exchange, habrá proceso de reclamación
Los precedentes juegan a favor
Bitfinex 2016: el FBI recuperó 94.000 BTC 6 años después y se están devolviendo · Poly Network: 610M$ devueltos · KuCoin: 275M$ · Mt. Gox: ~20% a acreedores
El matiz honesto: difícil no es imposible — puede sentarse encima años o malvender por canales P2P opacos. Pero tiene 116M$ que hoy no puede gastar, con todo el ecosistema mirándole en tiempo real. Y cada error que cometa suma evidencia.
Para cerrar
Dinero expuesto en los cebos: solo ~0,003 BTC — es ciencia, no un premio
9 cebos: 1 caído, 8 vivos, actualización cada pocos minutos
La passphrase de 25ª palabra sigue marcando la diferencia
Sigue el tablero en cktripwire.com
Ojo: los 16M$ «lavados por Wasabi» son del hack de Bybit 2025, no de Coldcard