La actividad en cadena de Bitcoin ha alcanzado su nivel más alto de 2026, ya que los investigadores han vinculado el aumento con el exploit en curso de la billetera Coldcard, advirtiendo que picos similares históricamente han coincidido con puntos de inflexión del mercado local.
Resumen
- La actividad en cadena de Bitcoin ha alcanzado su nivel más alto de 2026 mientras el exploit de la billetera Coldcard continúa desarrollándose.
- K33 dijo que picos similares en la actividad de Bitcoin han aparecido históricamente alrededor de máximos y mínimos locales del mercado.
- Galaxy Research ha confirmado el robo de 1,596 BTC de aproximadamente 7,300 direcciones, con pérdidas que podrían aumentar a alrededor de 2,055 BTC.
- La brecha de Coldcard ha llevado a algunos usuarios a mover fondos a intercambios centralizados, planteando nuevas preguntas sobre la seguridad de las billeteras de hardware.
K33 Research dijo que casi 890,000 BTC se han movido en cadena en los últimos siete días, el suministro activo de siete días más alto registrado este año, incluso mientras Bitcoin ha seguido cotizando dentro de uno de sus rangos de precios más ajustados en los últimos años.
La nota de investigación llega mientras los investigadores continúan expandiendo el alcance de la brecha de la billetera de hardware Coldcard. Galaxy Research dijo el martes que al menos 15 atacantes diferentes han explotado ahora la vulnerabilidad, mientras que su última estimación confirmada se sitúa en 1,596 BTC robados de aproximadamente 7,300 direcciones en tres oleadas de ataque verificadas. La firma agregó que las pérdidas podrían alcanzar alrededor de 2,055 BTC, o aproximadamente $130 millones, si una cuarta ola sospechosa se confirma a través de informes adicionales de víctimas.
Aunque observaciones anteriores de blockchain sugirieron pérdidas mayores, Galaxy dijo que refinó sus estimaciones después de separar los informes confirmados de víctimas de la actividad sospechosa en cadena. El equipo de investigación también dijo que alrededor del 90% del Bitcoin robado no se ha movido desde los ataques, dando a los investigadores tiempo adicional para monitorear los fondos mientras coordinan con intercambios de criptomonedas, empresas de seguridad blockchain y las autoridades estadounidenses.
El exploit de Coldcard ha impulsado una actividad inusual de Bitcoin
A pesar de la acción de precios relativamente tranquila, el jefe de investigación de K33, Vetle Lunde, dijo que el ritmo de las transferencias de Bitcoin se ha acelerado bruscamente.
Según el informe, Bitcoin ha registrado su rango de negociación de 30 días de máximo a mínimo más estrecho desde 2023, mientras que la volatilidad realizada ha caído por debajo de la del Nasdaq 100. Aun así, el suministro activo aumentó rápidamente a medida que los usuarios afectados movieron monedas después del incidente de Coldcard.
Lunde dijo que el aumento fue "muy probablemente impulsado por los ataques de Coldcard", agregando que el incidente "probablemente ha aumentado las preocupaciones sobre otras billeteras de hardware, incluyendo Ledger y Trezor, lo que ha llevado a algunos propietarios a considerar custodios centralizados o configuraciones de múltiples firmas".
Informes separados cubiertos por crypto.news también señalaron un cambio en el comportamiento de custodia. El director de cumplimiento de OKX, Jonathan Brockmeier, dijo a la publicación que el intercambio ha experimentado entradas récord después del incidente de Coldcard, ya que algunos usuarios movieron activos de billeteras de hardware a custodia centralizada.
"Estamos viendo niveles récord de entradas ahora a los intercambios centralizados después de Coldcard", dijo Brockmeier. "Es interesante: es como el lado opuesto de FTX. Ocurre FTX, y todos mueven su dinero a autocustodia, y ahora está volviendo".
Dijo que los intercambios pueden proporcionar equipos de seguridad dedicados y sistemas de monitoreo automatizados para los usuarios que prefieren custodia administrada, mientras que agregó que la autocustodia sigue siendo una opción para los clientes dispuestos a gestionar su propia seguridad.
La actividad de Bitcoin ha acompañado previamente puntos de inflexión
Más allá del exploit inmediato, K33 dijo que ráfagas similares de actividad en cadena han aparecido repetidamente alrededor de reversiones importantes del mercado.
El informe encontró que los períodos en los que el suministro activo de siete días entró en el 10% superior de las observaciones en comparación con su historial móvil de 365 días se alinearon con máximos y mínimos locales durante el mercado bajista de 2022, los mercados alcistas de 2024 y 2025, y el mercado bajista de 2026.
"La intuición detrás de esta observación es clara: el pánico es visible en cadena", escribió Lunde.
Explicó que los mercados en caída a menudo empujan a los tenedores a mover monedas a los exchanges para limitar pérdidas adicionales, mientras que los precios en aumento fomentan tanto la toma de ganancias como la compra impulsada por el miedo a perderse algo. El informe también señaló que dos de los mayores picos de suministro activo este año ocurrieron durante las ventas masivas de febrero y junio, mientras que un aumento separado a finales de abril estaba más probablemente relacionado con rotaciones rutinarias de direcciones que con transferencias a exchanges.
K33 no argumentó que la actividad elevada por sí sola prediga la dirección futura de los precios, pero dijo que la relación histórica hace que el comportamiento actual en cadena valga la pena monitorearlo mientras continúa la investigación de Coldcard.
La falla de Coldcard ha expuesto la debilidad en la generación de semillas
El ataque se originó a partir de una falla en el firmware de Coldcard que Coinkite reveló después de descubrir que los dispositivos afectados generaban semillas de billetera con un generador de números pseudoaleatorios determinista en lugar del generador de números aleatorios verdaderos respaldado por hardware.
Según la revisión técnica de Coinkite, la vulnerabilidad se introdujo en marzo de 2021 mientras los ingenieros integraban una nueva biblioteca criptográfica en el firmware de la billetera. Aunque el generador de números aleatorios por hardware continuó operando en otras partes del software, la creación de billeteras dependía erróneamente del generador determinista de MicroPython, reduciendo la entropía utilizada para crear nuevas frases semilla.
El equipo de ingeniería y seguridad de Bitcoin de Block llegó de forma independiente a la misma conclusión después de revisar el firmware. La compañía dijo que los dispositivos vulnerables llamaban al respaldo determinista de MicroPython durante la creación de la billetera en lugar del generador de números aleatorios por hardware STM32, aunque señaló que no había completado las pruebas en todos los modelos afectados antes de publicar sus hallazgos porque los robos activos ya estaban en curso.
Coinkite estima que las billeteras Mk2 y Mk3 afectadas pueden proporcionar alrededor de 40 bits de entropía efectiva, mientras que los dispositivos vulnerables Mk4, Mk5 y Coldcard Q pueden generar aproximadamente 72 bits, muy por debajo del nivel de seguridad previsto de 128 bits.
Las actualizaciones de firmware de emergencia ya están disponibles en todas las líneas de productos afectadas. Sin embargo, Coinkite dijo que instalar el firmware actualizado protege solo las billeteras creadas después de la corrección. Se ha instruido a los propietarios cuyas frases semilla se generaron con firmware vulnerable a crear billeteras completamente nuevas, verificar la dirección de destino con una pequeña transacción de prueba y mover su Bitcoin solo después de confirmar la transferencia.
El escrutinio de la industria se ha extendido más allá de Coldcard
El incidente también ha provocado un renovado debate sobre cómo se debe verificar el firmware de las billeteras de hardware antes de su lanzamiento.
Escribiendo en X, el Director de Seguridad de Kraken, Nick Percoco, argumentó que los fabricantes no deberían ser los únicos responsables de validar cómo el firmware de producción genera las frases semilla de las billeteras. Señaló los estándares NIST SP 800-90B y BSI AIS-31 de Alemania, diciendo que una verificación comparable de extremo a extremo no se aplica rutinariamente al firmware de las billeteras de hardware a pesar de la importancia de la generación segura de semillas.
El CTO Emérito de Ripple, David Schwartz, también comentó sobre el incidente, describiéndolo como un ejemplo de riesgo atípico donde una falla técnica poco común puede producir pérdidas mucho más allá de lo que los usuarios esperan. Schwartz comparó la brecha con el colapso de MF Global en 2011, argumentando que aunque la autocustodia elimina la dependencia de intermediarios financieros, los usuarios aún dependen de que el hardware y el firmware funcionen correctamente.
También señaló que, a diferencia de los clientes de instituciones financieras reguladas, los propietarios afectados de Coldcard actualmente no tienen un mecanismo de recuperación comparable después de que los fondos sean robados a través de semillas de billetera comprometidas.






