Una fallada de seguretat als moneders Coldcard provoca el robatori de milions a Bitcoin
02/09/2026

La vulnerabilitat feia que algunes frases llavor es generessin amb una aleatorietat insuficient, cosa que permetia predir certes claus privades i extreure’n els fons.
Els moneders físics de criptomonedes són considerats com una de les formes més segures d’emmagatzemar actius digitals en mantenir les claus privades fora d’Internet. Tot i això, un incident recent ha demostrat que fins i tot aquest tipus de dispositius d’emmagatzematge en fred es poden veure compromesos.
L’empresa canadenca Coinkite, fabricant dels populars moneders Coldcard, ha reconegut l’existència d’una vulnerabilitat en determinades versions del microprogramari que hauria permès el robatori de milions de dòlars a Bitcoin.
En un comunicat publicat durant el cap de setmana, l’empresa va admetre que els darrers dies han estat «alguns dels més difícils» a la història de la societat. També va reconèixer l’impacte patit pels clients. «Diners que fa anys que van estalviar, desapareguts. Confiança que va trigar anys a construir-se, trencada», han lamentat.
La firma estatunidenca assegura que és conscient de la gravetat de la situació i afirma que continua investigant què ha passat amb experts en seguretat i altres actors del sector.
El problema s’hauria trobat en el procés de generació de l’anomenada frase llavor (seed phrase), una seqüència de paraules que actua com a còpia de seguretat del moneder i permet recuperar l’accés als fons en cas de pèrdua o avaria del dispositiu.
Segons les investigacions dutes a terme fins ara, algunes versions del microprogramari generaven aquestes frases mitjançant una font d’aleatorietat insuficient, cosa que feia que determinades claus poguessin ser més predictibles del que calia. Els atacants haurien aprofitat d’aquesta circumstància per reconstruir les seed phrases d’alguns usuaris i transferir els bitcoins emmagatzemats directament a les seves carteres.
Des que es va detectar la vulnerabilitat, Coinkite ha informat els clients afectats per ajudar-los a traslladar els fons que encara estaven segurs i orientar-los sobre les diferents opcions de recuperació.
Igualment, l’empresa també ha agraït la col·laboració desinteressada de membres de la comunitat de Bitcoin i d’investigadors especialitzats en autocustòdia, que han contribuït a analitzar l’incident i oferir assistència tècnica.
Eliminació de l’estoc compromès
Com a mesura immediata, l’empresa va paralitzar la distribució dels dispositius afectats i va destruir l’inventari restant que incorporava el microprogramari vulnerable.
Així mateix, Coinkite ha publicat una actualització de programari que evita que els nous moneders generin frases llavor amb el problema ja esmentat.
No obstant això, adverteix que instal·lar el nou microprogramari no protegeix automàticament aquells que ja havien creat una cartera mitjançant una versió vulnerable. En aquests casos, recomana generar una seed phrase completament nova i transferir tots els fons a aquesta cartera nova, atès que l’actualització no pot restaurar la seguretat d’una clau compromesa.
D’altra banda, Coinkite ha demanat als usuaris que conservin els dispositius afectats i no els rebutgin, ja que podrien ser rellevants en futures investigacions.
El fabricant afirma que el seu equip legal està coordinant actuacions amb les autoritats de diferents països per intentar identificar els responsables de l’atac i facilitar, si fos possible, una recuperació eventual dels fons robats.
L’empresa aclareix al comunicat que altres dels seus productes, com Satscard, Opendime i Tapsigner, no s’han vist afectats per aquesta vulnerabilitat.
Mentre treballa en la resolució de l’incident, la firma fins i tot ha recomanat als que necessitin un nou moneder físic que considerin alternatives de competidors com Bitkey, Ledger, Trezor, Jade o BitBox, que es fan servir habitualment dins de l’ecosistema de Bitcoin.
Així mateix, Coinkite s’ha compromès a publicar un informe tècnic detallat quan conclogui la investigació per explicar com es va poder produir la fallada i quines mesures adoptarà per evitar que una situació similar es torni a repetir.
«Hi ha lliçons molt importants per a nosaltres com a empresa. Hem de fer-ho millor i explicar com els nostres esforços i el nostre disseny van poder permetre que això passés», han assenyalat.









