A principios de agosto de 2026, la historia de entropy de Coldcard tuvo un segundo acto: phishing. Trezor, Foundation y otros advirtieron que los atacantes clonaban sitios de marcas, falsificaban correos de soporte y guiaban a las víctimas por “auditorías de hardware” que instalan malware de acceso remoto o recolectan frases semilla.
Si estás migrando tras el aviso de Coldcard — o simplemente tienes carteras hardware y viste los titulares — este es el compañero práctico de nuestro desglose del incidente.
Cómo se presenta el phishing
Patrones reportados tras la divulgación:
- Correos desde direcciones Coldcard / fabricantes falsificadas urgiendo una “auditoría de hardware coordinada”
- Sitios clonados con chat en vivo donde un humano te aconseja instalar herramientas de acceso remoto
- Mensajes que se hacen pasar por “equipos de seguridad” de Trezor, Foundation, Ledger o Jade
- Guiones de urgencia: “mueve los fondos en 24 horas o serán drenados”
Los fabricantes legítimos no piden tu frase de recuperación de 12/24 palabras, QR de la seed ni PIN en chat, correo o DM. No envían firmware como adjunto de correo.
Checklist de migración segura
Úsalo si tu seed Coldcard puede estar en la ventana de generación vulnerable:
- Solo el aviso oficial — marca la página de seguridad de Coinkite; ignora PDFs reenviados.
- Actualiza el firmware desde el sitio oficial del fabricante o el canal documentado de releases en GitHub.
- Seed nueva en hardware corregido — nunca reutilices la frase antigua en un dispositivo “parcheado” y asumas que ya terminaste.
- Verifica en la pantalla del dispositivo — nueva dirección de recepción y fingerprint de la cartera antes de confiar en la app companion.
- Transacción de prueba primero — cantidad pequeña, confirma la recepción y luego mueve el resto en lotes planificados.
- Air-gap en el proceso — no escribas seeds en sitios web, Excel, gestores de contraseñas sincronizados en la nube ni “ayudantes de recuperación.”
- Vigila el mercado de comisiones — las migraciones urgentes durante un pico de noticias pueden ser caras; planifica lotes si hace falta, pero no aplaces para siempre una seed sabidamente débil.
Si dejas Coldcard por otro setup solo Bitcoin o multi-fabricante, compara opciones en nuestra guía Coldcard vs Jade Plus y las elecciones solo Bitcoin.
Notas de “no afectado” de los fabricantes (contexto, no marketing)
Tras el exploit, Ledger, Trezor, Blockstream Jade y Foundation publicaron notas técnicas explicando por qué sus rutas de generación de seed no compartían el fallback de RNG de Coldcard. Esas declaraciones sirven para reducir el pánico — no son motivo para hacer clic en un enlace de DM que diga “verifica tu Ledger tras Coldcard.”
Contrasta cualquier afirmación con el dominio propio del fabricante. Ante la duda, navega manualmente; no sigas el correo.
Hábitos que sobreviven al próximo aviso
- Mantén el firmware al día desde canales oficiales
- Prefiere clear signing / revisión en el dispositivo para cada gasto
- Divide saldos grandes (multisig, o seeds separadas para ahorro vs gasto)
- Practica una restauración en seco antes de necesitar una migración de emergencia
- Usa nuestro checklist de seguridad de carteras hardware como revisión recurrente
¿No estás seguro de qué dispositivo encaja tras una semana aterradora? Haz el quiz encontrar cartera o navega por las mejores carteras hardware.
Take de WalletLab
Los incidentes de seguridad crean dos riesgos: el fallo original y la réplica de ingeniería social. Corrige la seed. Ignora la auditoría falsa. Mueve fondos solo con un proceso que controlas, en hardware en el que confías.