White-hats devuelven fondos del hack Coldcard sin cobrar comisión
Patricia López · Criptomonedas · 2026-09-22
White-hats transfirieron 52.37 BTC (~$4.5 millones) a un trust de Wyoming sin exigir bounty. Apenas el 2.8% del botín total, pero un precedente legal en la recuperación estructurada de fondos cripto.
52.37 Bitcoin vinculados al exploit de Coldcard en julio fueron transferidos este martes a una dirección asociada con el Crypto Recovery Trust, un trust estatutario con sede en Wyoming. La operación, confirmada por Alex Thorn, Head of Research de Galaxy Digital, representa aproximadamente $4.5 millones al precio actual de Bitcoin (~$85,878) y marca un giro inusual: los <abbr title="Hackers éticos que ayudan a proteger sistemas o recuperar fondos robados, a diferencia de los black-hats que operan con intenciones maliciosas">white-hats</abbr> involucrados no exigieron bounty por su trabajo.
El movimiento se ejecutó en el bloque 967.948 e incluyó un mensaje OP_RETURN incrustado con la dirección claim:cryptorecoverytrust dot com. Aunque la cifra rescatada suena modesta frente al botín total —representa apenas el 2.9% de los más de $100 millones robados—, para las víctimas cuyas wallets fueron alcanzadas por estos investigadores puede ser la diferencia entre pérdida total y restitución parcial.
40% de la segunda ola, asegurado a tiempo
Los 52.37 BTC corresponden a aproximadamente el 40% de la onda 2 del ataque, según datos de Galaxy Digital. El exploit de Coldcard comenzó el 30 de julio, cuando un atacante drenó 1.196 direcciones en apenas 41 minutos, llevándose 1.082,65 BTC (~$70 millones en ese momento). Las olas posteriores hasta el 3 de agosto elevaron las pérdidas totales a aproximadamente 1.816 BTC distribuidos en más de 5.200 direcciones, convirtiéndolo en el mayor exploit de <abbr title="Dispositivo físico diseñado para almacenar claves privadas de criptomonedas de forma aislada y segura">hardware wallet</abbr> de la historia y el tercer hack cripto más grande de 2026.
El vector del ataque: un fallo silencioso en el <abbr title="Software interno que controla el funcionamiento básico de un dispositivo electrónico">firmware</abbr> que generaba aleatoriedad débil al crear semillas de wallet. El error llevaba activo desde marzo de 2021 —cinco años— sin que fabricante, usuarios ni auditores lo detectaran.

Sin bounty: el detalle que rompe el patrón
Las operaciones de recuperación <abbr title="Hackers éticos que ayudan a proteger sistemas o recuperar fondos robados">white-hat</abbr> típicamente guardan un porcentaje del rescate —a menudo entre 5% y 10%— como <abbr title="Recompensa o comisión que se paga por recuperar fondos o identificar vulnerabilidades">bounty</abbr> por devolver fondos que de otro modo estarían perdidos. En este caso, los investigadores involucrados no buscaron recompensa alguna, según reportan múltiples fuentes del ecosistema. Para un rescate de $4.5 millones, un bounty del 10% habría representado $450,000.
El esfuerzo fue organizado parcialmente por DART (Digital Asset Recovery Trust), que ya había divulgado trabajo de recuperación conectado al incidente Coldcard a mediados de agosto. Según su reporte del 17 de agosto, DART e investigadores independientes habían asegurado poco más de 50 BTC de direcciones vulnerables antes de la última consolidación.
Trust estatutario en Wyoming: precedente legal cripto
El destino de los fondos es el Recovered Digital Asset Statutory Trust of Wyoming, una entidad legal registrada con Agentic Trace LLC como trustee y asesorada por Steptoe LLP, firma internacional de abogados. Wyoming ha sido pionera en legislación cripto-friendly en Estados Unidos, ofreciendo marcos jurídicos específicos para trusts de activos digitales.
- Entidad registrada: Recovered Digital Asset Statutory Trust of Wyoming
- Trustee: Agentic Trace LLC
- Asesoría legal: Steptoe LLP
- Contacto para reclamaciones: claim:cryptorecoverytrust dot com (mensaje OP_RETURN en la transacción)
El proceso de verificación de propiedad será el siguiente desafío. Las víctimas deberán demostrar que controlaban las direcciones afectadas —mediante firmas criptográficas, semillas de respaldo o documentación de uso— antes de recibir restitución. En un contexto donde la autocustodia es norma y muchas wallets no tienen vinculación con identidades verificadas, este proceso abre preguntas prácticas sobre estándares de prueba aceptables.

El 97.2% sigue desaparecido
Más allá del rescate puntual, la aritmética sigue siendo brutal: $4.5 millones recuperados frente a más de $100 millones extraídos en total. Los 52.37 BTC representan aproximadamente el 2.9% de los 1.816 BTC totales perdidos en el ataque (cálculo: 52.37 / 1.816). El resto permanece en direcciones controladas por el atacante o ya fue movido a través de mezcladores y exchanges sin KYC.
Coinkite, la empresa detrás de COLDCARD, reconoció el problema días después del exploit y lanzó actualizaciones de emergencia de <abbr title="Software interno que controla el funcionamiento básico de un dispositivo">firmware</abbr>. Pero para miles de usuarios que generaron semillas con versiones vulnerables entre 2021 y julio de 2026, el daño ya estaba hecho. Los exploits cripto en 2026 siguen subrayando una constante: la brecha entre la promesa de seguridad y la realidad de la implementación técnica puede costar decenas de millones.
El Crypto Recovery Trust marca un hito en la estructuración legal de recuperación de fondos cripto, pero también expone la magnitud del problema: incluso con investigadores éticos, marcos legales avanzados y coordinación internacional, la mayor parte del botín en un exploit bien ejecutado simplemente desaparece.