Coldcard lanza una actualización de firmware centrada en la seguridad: los usuarios afectados deberían regenerar sus frases semilla y mover sus fondos

Actualizado el 20 ago 2026

Coldcard lanza una actualización de firmware centrada en la seguridad: los usuarios afectados deberían regenerar sus frases semilla y mover sus fondos

Coldcard ha lanzado nuevas versiones de firmware para su línea de monederos hardware, introduciendo reglas más estrictas para la generación de frases semilla y varias medidas adicionales de refuerzo de seguridad, tras una reciente revisión de los riesgos relacionados con la generación de mnemónicos.

La actualización abarca el firmware 5.6.1 de Coldcard Mk4 y Mk5, así como el firmware 1.5.1Q de Coldcard Q. El lanzamiento llega después de una corrección de emergencia emitida el 31 de julio y de una revisión de seguridad posterior que se extendió durante varias semanas. El mensaje clave para los usuarios es claro: las actualizaciones de firmware pueden mejorar la seguridad futura, pero no pueden volver seguro retroactivamente un seed que quizá se haya generado en condiciones afectadas.

Para los usuarios de criptomonedas, esto recuerda un principio básico de la autocustodia: la seguridad de un monedero empieza en el momento en que se crea la frase de recuperación.

¿Qué cambió en el nuevo firmware de Coldcard?

El cambio más importante es que las nuevas frases semilla generadas ahora deben incluir al menos una fuente de entropía aportada por el usuario. Según las últimas notas de firmware y las directrices de seguridad de Coldcard, quienes creen un nuevo monedero deberán aportar aleatoriedad mediante uno de varios métodos físicos:

  • Al menos 65 pulsaciones irregulares de botones
  • 50 lanzamientos físicos de dados
  • 128 lanzamientos físicos de moneda

Esa aleatoriedad generada por el usuario se combina después con entropía nueva procedente del generador físico de números aleatorios STM32 del dispositivo y de los elementos seguros SE1 y SE2. En la práctica, este nuevo flujo de trabajo está pensado para reducir la dependencia de una única fuente de aleatoriedad y dificultar mucho más los ataques contra la generación de mnemónicos.

Para quienes quieran entender por qué la aleatoriedad es tan importante al crear un monedero, el concepto criptográfico más amplio se explica en la guía del Instituto Nacional de Estándares y Tecnología de Estados Unidos sobre generación de bits aleatorios.

Por qué importa la entropía de la frase semilla

Una frase semilla no es solo una frase de copia de seguridad. Es la raíz del control sobre un monedero cripto. En Bitcoin y en muchos otros sistemas de cadena de bloques, la frase mnemónica se utiliza para derivar claves privadas, direcciones y autoridad de firma. Si un atacante puede predecir o influir en cómo se genera esa frase, todo el monedero puede quedar en riesgo.

Los monederos modernos suelen seguir estándares como el código mnemónico BIP-39 y diseños de monedero determinista jerárquico como BIP-32. Estos estándares se usan ampliamente porque hacen que la copia de seguridad y la recuperación del monedero sean prácticas. Sin embargo, su seguridad sigue dependiendo de la calidad de la entropía original.

Por eso, añadir entropía física —como lanzamientos de dados o pulsaciones impredecibles— puede ser importante. Introduce aleatoriedad externa al dispositivo, lo que dificulta que un componente interno comprometido o defectuoso determine el seed final.

Más allá de los mnemónicos: refuerzos de seguridad adicionales

La actualización de firmware no se limita a la generación de frases semilla. Coldcard también ha introducido varias mejoras adicionales de seguridad y corrección, entre ellas:

  • Verificación inmediata por etapas de PSBT antes de firmar
  • Límites más estrictos sobre el comportamiento de la conexión USB y los flujos de actualización de firmware
  • Mejoras en el aislamiento del modo Delta
  • Una corrección para la gestión de copias de seguridad de monederos activos
  • Inicialización del generador de números aleatorios y comprobaciones de fallo más robustas
  • Cambios en el comportamiento predeterminado de SIGHASH
  • Múltiples refinamientos adicionales de seguridad y corrección

Para los usuarios de Bitcoin, los cambios relacionados con PSBT son especialmente relevantes. Las Transacciones Parcialmente Firmadas de Bitcoin, descritas en BIP-174, se usan ampliamente en flujos de firma con dispositivos aislados de la red y en configuraciones con varios dispositivos. Una validación más sólida antes de firmar puede reducir la posibilidad de que el usuario termine firmando algo distinto a lo que pretendía.

Actualizar el firmware no arregla las frases semilla antiguas

La acción más importante para el usuario no es simplemente instalar el firmware más reciente. Coldcard ha subrayado que, si una frase semilla se creó con un firmware afectado, actualizar el dispositivo no cambia las condiciones históricas bajo las que se generó ese seed.

Dicho de otro modo:

  1. Una actualización de firmware puede proteger la creación de monederos futuros.
  2. No puede hacer más segura una frase mnemónica generada con anterioridad.
  3. Los usuarios dentro del alcance afectado deberían crear un monedero nuevo después de actualizar.
  4. Después, los fondos deberían trasladarse a direcciones controladas por la nueva frase semilla.

Esta distinción es fundamental. Muchos usuarios asumen que actualizar el firmware soluciona automáticamente todos los problemas de seguridad conocidos. Eso puede ser cierto para algunos fallos de software, pero no para debilidades que puedan haber afectado a la generación de secretos criptográficos a largo plazo.

Pasos recomendados para los usuarios afectados de Coldcard

Si tu modelo de dispositivo y tu historial de firmware entran dentro del rango afectado descrito por Coldcard, se recomienda seguir un proceso de migración prudente.

1. Verifica el firmware antes de instalarlo

Descarga el firmware únicamente desde la fuente oficial y verifica su firma antes de la instalación. Las comprobaciones de autenticidad del firmware ayudan a prevenir ataques a la cadena de suministro, en los que un usuario podría instalar sin saberlo software malicioso disfrazado de actualización.

Los usuarios de Coldcard deberían consultar la documentación oficial de actualización de firmware de la empresa para seguir el proceso de verificación correcto.

2. Instala el firmware más reciente

Una vez confirmada la autenticidad del archivo, actualiza el dispositivo a la versión más reciente disponible para tu modelo. Los usuarios de dispositivos Mk4, Mk5 y Q deben asegurarse de estar usando las versiones recién publicadas que incluyen los cambios en la generación de mnemónicos.

3. Genera una frase semilla nueva

Crea un monedero nuevo solo después de completar la actualización. Durante la configuración, utiliza uno de los métodos de entropía física exigidos, como lanzamientos de dados, lanzamientos de moneda o pulsaciones irregulares de teclas.

Al anotar la nueva frase de recuperación, guárdala fuera de línea y no la introduzcas nunca en una página web, una nota en la nube, una captura de pantalla, una app de chat ni un gestor de contraseñas.

4. Verifica la copia de seguridad

Antes de transferir fondos, confirma que la frase de recuperación se ha registrado con precisión. Una copia de seguridad errónea puede ser tan dañina como una comprometida.

5. Mueve los activos al nuevo monedero

Una vez verificado el nuevo monedero, traslada los activos del monedero antiguo a direcciones derivadas de la nueva frase semilla. Para los usuarios de Bitcoin, conviene enviar primero una pequeña transacción de prueba antes de mover el saldo completo.

6. Retira el uso del seed antiguo

Después de confirmar que los fondos han llegado con seguridad al nuevo monedero, considera la frase semilla antigua como no apta para usos futuros.

Qué significa esto para la industria de monederos hardware en 2025

Este incidente refleja una tendencia más amplia en la seguridad cripto: el sector se está alejando de la idea de que el hardware por sí solo basta. En 2025, los usuarios esperan cada vez más procesos de firmware transparentes, actualizaciones verificables, diseños de entropía más sólidos, comunicación abierta sobre seguridad y una guía de migración más clara cuando se descubren riesgos.

A medida que crece la adopción de la autocustodia, la calidad de la generación de semillas, la verificación de transacciones y la integridad del firmware seguirán siendo elementos centrales para la seguridad del usuario. El auge de ataques de phishing más sofisticados, amenazas a la cadena de suministro y manipulaciones de transacciones ha hecho necesario que los fabricantes de monederos diseñen sistemas que asuman que los usuarios pueden operar en entornos hostiles.

Para los usuarios, la lección también es clara: tener un monedero hardware no es una tarea de configuración única. También exige revisiones periódicas del firmware, verificación de copias de seguridad y atención a los avisos de seguridad.

Un recordatorio sobre la autocustodia

El lanzamiento de firmware de Coldcard es un caso práctico útil para ver hasta qué punto la seguridad de un monedero depende de la entropía y del comportamiento transparente del dispositivo. Una frase de recuperación segura debe ser impredecible, generarse correctamente y protegerse durante toda su vida útil.

Para quienes evalúan opciones de monederos hardware, OneKey apuesta por la seguridad de código abierto, la transparencia en la firma, la gestión de activos multichain y flujos de autocustodia prácticos. Sea cual sea el dispositivo que uses, la mejor práctica sigue siendo la misma: verificar el firmware, generar las frases semilla en un entorno de confianza, mantener las copias de seguridad fuera de línea y no ignorar nunca un aviso de seguridad relacionado con la generación de mnemónicos.

Asegura tu viaje cripto con OneKey

View details for Comprar OneKeyComprar OneKey

Comprar OneKey

La cartera de hardware más avanzada del mundo.

View details for Descargar aplicaciónDescargar aplicación

Descargar aplicación

Opera con activos globales. Empieza en minutos solo con tu email.

View details for OneKey SifuOneKey Sifu

OneKey Sifu

Claridad cripto — a una llamada de distancia.