La tercera oleada del robo de los Coldcard cobró 6.800 dólares por víctima, el doble que la segunda, y borró el rastro que hacía contable el saqueo
La primera oleada del robo de los Coldcard duró 41 minutos y se llevó 1.082,65 bitcoins de 1.196 direcciones. Casi tres días después el saqueo sigue abierto, y en la tercera pasada el…

La primera oleada del robo de los Coldcard duró 41 minutos y se llevó 1.082,65 bitcoins de 1.196 direcciones. Casi tres días después el saqueo sigue abierto, y en la tercera pasada el ladrón está vaciando carteras de unos 6.800 dólares cada una. Galaxy Research publicó este sábado que ha localizado una tercera tanda de barridos con 207,7294 bitcoins más, y que el total observado sube a 1.367,05 BTC repartidos entre 4.585 direcciones. Con el precio que usa la firma, 88,6 millones de dólares.
Lo interesante no es la cifra nueva. Es la forma. La tercera oleada cambió todas las costumbres del atacante en la cadena, dejó de mandar el dinero a las direcciones colectoras que hacían fácil contar el destrozo, y sacó por víctima el doble que la oleada anterior. Galaxy dice que está segura de que cada oleada es obra de un solo operador y se niega a unir las tres. La cadena de bloques registra transacciones, no identidades, y ahí se acaba lo que puede afirmarse.
Un décimo de bitcoin por cabeza
La escala del robo cambió de naturaleza sin que cambiara el titular. En la madrugada del 30 de julio el atacante entró a los saldos grandes: Chainalysis calculó más de 30 millones de dólares en los primeros diez minutos y una sola víctima que perdió cerca de 1,8 millones. Eso son 26,4 bitcoins por minuto durante 41 minutos, la definición de un atraco.
La tercera pasada se extendió entre el mediodía del viernes y la mañana del sábado en horario UTC, según CoinDesk, y necesitó 1.912 direcciones para juntar 207 bitcoins. Ya no es un atraco, es rebusca industrial.
| Oleada | Bitcoins | Direcciones | Media por dirección |
|---|---|---|---|
| 1ª (30-jul, 41 minutos) | 1.082,65 | 1.196 | 0,905 BTC |
| 2ª (unas 27 horas después) | 76,01 | 1.477 | 0,0515 BTC |
| 3ª (viernes mediodía a sábado) | 207,73 | 1.912 | 0,1086 BTC |
Las cifras de las oleadas segunda y tercera por separado son resta nuestra sobre los acumulados que ha ido publicando Galaxy: la firma anunció primero 1.158,66 BTC en 2.673 direcciones y ahora 1.367,05 en 4.585. Al precio de este sábado, 62.704 dólares por bitcoin, esos 1.367 bitcoins valen unos 85,7 millones, algo menos que los 88,6 del anuncio.
La media no baja en línea recta
La lectura que circula es que el botín cae porque la parte rentable del espacio de claves ya está peinada. Encaja con el salto de la primera oleada a las siguientes, pero se rompe entre la segunda y la tercera. La segunda sacó 0,0515 bitcoins por dirección, unos 3.230 dólares. La tercera sacó 0,1086, unos 6.810. No es una curva que decae: es un desplome y luego una recuperación de 2,1 veces.
Ese detalle importa porque la tercera oleada buscó menos, no más. Galaxy señala que escaneó solo la ruta de derivación por defecto, la primera rama del árbol de claves que revisa cualquier monedero, mientras las anteriores probaban varias ramas por semilla. Alguien que rastrea de forma más superficial encontró carteras más gordas que quien rastreó a fondo el día antes. Eso apunta menos a un espacio de claves agotado y más a que quien barre ahora no es quien barría entonces, que es exactamente la duda que Galaxy deja abierta al no vincular las tres tandas.
Puesto de otra manera: los primeros 41 minutos se llevaron cuatro de cada cinco dólares. Todo lo que vino después, tres días de trabajo y el 74% de las direcciones afectadas, aportó una quinta parte del total.
Un destino por víctima, y un formato que admite multifirma
La tercera oleada cambió la contabilidad del robo, y eso es más grave de lo que parece. Las dos primeras mandaban el dinero a un puñado de direcciones colectoras compartidas, con destinos del mismo tipo y rutas de derivación parecidas; por eso Galaxy pudo mapearlas y por eso sabemos que 1.158 bitcoins estaban quietos en siete direcciones. La tercera manda las monedas de cada víctima a un destino propio.
Además las aparca en salidas del tipo P2WSH, un formato que puede llevar condiciones de multifirma o de bloqueo temporal, en vez de las salidas de clave única que usaba antes. No sabemos si esas condiciones existen aquí, porque hasta que alguien gaste esas monedas la cadena no muestra el guion. Pero la ironía queda anotada: el ladrón guarda el botín en el tipo de salida que admite varias firmas, y a las víctimas las cazaron precisamente por tener semillas de firma única.
Y agrupa una media de seis víctimas por barrido donde la primera oleada iba de una en una. Sumado al escaneo de una sola rama, el retrato es el de una operación optimizada para coste, no para premio.
El suelo lo pone la comisión
De ahí sale un límite del que nadie habla y que es aritmética simple: este ataque tiene un suelo económico, y lo fija la comisión de la red. Barrer una cartera cuesta una transacción. Mientras la media por víctima ronda el décimo de bitcoin, unos 6.800 dólares, la comisión es ruido. Si la media siguiera cayendo hasta la centésima parte de un bitcoin, unos 630 dólares, empieza a pesar. Agrupar seis víctimas en un barrido y escanear una sola rama son las dos maneras de bajar ese suelo, y el atacante ha adoptado las dos. Es razonamiento nuestro, no un dato publicado, pero explica los cambios mejor que la evasión.
El origen sigue siendo el mismo agujero: una versión del firmware de marzo de 2021 que mandó la generación de semillas a un generador de números aleatorios por software, predecible, en lugar del que trae el chip. Con la publicación del fallo, reproducir esas claves fuera de línea es cuestión de cómputo, sin tocar ningún aparato. Galaxy confirma que todas las direcciones comprometidas se crearon después del 17 de marzo de 2021, la fecha en que salió ese firmware. Lo contamos cuando eran 594 bitcoins y otra vez cuando el fabricante admitió que sus modelos nuevos también fallaban.
4.585 direcciones no son 4.585 personas
Conviene frenar aquí, porque la cifra que se está repitiendo mide direcciones y se está leyendo como víctimas. Un solo usuario puede tener decenas de direcciones en un monedero, y de hecho Galaxy dice que la mayoría de las carteras afectadas tenían menos de un bitcoin mientras el grueso del valor salía de las grandes, un perfil que encaja con particulares en autocustodia y no con instituciones. Cuántas personas hay detrás de esas 4.585 direcciones no lo sabe nadie, y es casi seguro que son bastantes menos.
La otra cara tiene dos partes. La primera es que la media descendente admite una lectura amable: puede que el espacio de claves no esté agotado, sino que los saldos grandes se hayan movido a tiempo porque el aviso funcionó. Los mismos números sostienen las dos historias y la cadena no las distingue. La segunda es que Coinkite sacó firmware de emergencia para todos los modelos en horas y dejó una salida verificable con tiradas de dados, aunque actualizar no repare una semilla ya generada. Y todo esto es atribución por patrón de transacciones, no prueba: Galaxy dice explícitamente que no une las tres oleadas.
- Si aparece una cuarta oleada y con qué media por dirección: es la única forma de saber si el espacio de claves se agota o solo cambió de manos.
- Si el destino por víctima se generaliza, el recuento público del robo deja de ser fiable. Las dos primeras oleadas se pudieron contar porque el ladrón compartía colectoras.
- El primer movimiento de esos 1.367 bitcoins. Siguen sin gastarse casi tres días después, algo raro en un robo de este tamaño.
- Si alguien gasta desde las salidas P2WSH, se verá si llevaban multifirma o bloqueo temporal.
- El ritmo de migración de semillas antiguas: la exposición que queda no depende del atacante, depende de cuánta gente todavía no ha cambiado de semilla.
- Si aparece un segundo operador identificado por separado. Sería la primera confirmación de que un fallo de entropía publicado se convierte en terreno común.
Que el saqueo lleve tres días abierto es el dato incómodo. Un robo de exchange se corta cerrando retiradas y un puente se detiene pausando el contrato. Aquí no hay interruptor: las claves son válidas, las firmas son correctas y la red hace su trabajo. La única palanca está en el lado de los dueños, y se mide en cuánta gente mueve sus monedas antes de que a alguien le toque su rama del árbol. Es la misma lección de los validadores de AFX que firmaron un robo de 24 millones como rutina, y por eso publicamos el checklist de seguridad anoche.
Documentación: Galaxy Research (hilo del 1 de agosto de 2026), CoinDesk, The Crypto Times, Chainalysis, Coinkite. Los desgloses por oleada y las medias por dirección son cálculo propio sobre los acumulados publicados por Galaxy.