El fabricante de carteras de hardware Bitcoin COLDCARD ha lanzado una investigación después de que un mensaje de phishing no autorizado apareciera en su cuenta oficial de X el 11 de octubre, dirigiendo a los usuarios hacia un sitio web fraudulento de seguridad de carteras antes de que la empresa eliminara la publicación.
Resumen
- COLDCARD confirmó que su cuenta oficial de X publicó un enlace de phishing, que la empresa eliminó posteriormente.
- La publicación falsa supuestamente afirmaba vulnerabilidades de firmware y dirigía a los tenedores de Bitcoin hacia instrucciones de migración fraudulentas.
- COLDCARD dijo que utiliza autenticación de dos factores sin conexión y acceso restringido a la cuenta desde 2017.
- La empresa contactó a X después de no encontrar registros de inicio de sesión o sesión coincidentes, según los informes.
- No se han establecido públicamente pérdidas financieras verificadas ni una explicación confirmada del incidente de la cuenta.
COLDCARD confirmó el incidente en una declaración pública, advirtiendo a los clientes que no abrieran el enlace sospechoso ni siguieran sus instrucciones. La empresa dijo que su cuenta había utilizado autenticación de dos factores sin conexión y acceso restringido desde 2017, mientras los investigadores examinaban cómo apareció la publicación. COLDCARD ha contactado a X y está revisando los registros de acceso a la cuenta para establecer qué sucedió.
El fabricante enfatizó que su único sitio web oficial es coldcard.com y dijo que publicará más información después de verificar los hallazgos.
COLDCARD advierte a los usuarios tras una publicación falsa sobre seguridad de Bitcoin
El mensaje sospechoso apareció en la cuenta verificada de COLDCARD en X, que la empresa utiliza normalmente para comunicar avisos de seguridad, lanzamientos de firmware e información de productos.
Según informes publicados el 11 de octubre, la publicación no autorizada se presentaba como una advertencia urgente sobre una supuesta vulnerabilidad que afectaba la generación de frases de recuperación en el firmware más reciente de la cartera. El mensaje supuestamente instruía a los clientes a mover sus tenencias de Bitcoin a través de un proceso de migración de seguridad y los dirigía a un sitio web que suplantaba a COLDCARD.
Los observadores de seguridad identificaron el enlace como un intento de phishing diseñado para persuadir a los propietarios de carteras de seguir instrucciones fraudulentas. El funcionamiento exacto del sitio web, incluido si recopilaba frases de recuperación o distribuía software malicioso, no ha sido establecido de forma independiente.
La empresa eliminó posteriormente la publicación y emitió una advertencia pública contra visitar el sitio web enlazado. En su declaración, COLDCARD dijo: “Estamos investigando cómo se publicó desde esta cuenta una publicación que contenía un enlace de phishing”. Instruyó a los clientes a no interactuar con el sitio web mientras continuaba su revisión de seguridad.
La advertencia se refiere específicamente al mensaje no autorizado en redes sociales. La empresa no ha confirmado una nueva vulnerabilidad de firmware asociada con la publicación de phishing. COLDCARD no ha revelado cuánto tiempo permaneció visible el mensaje fraudulento ni cuántos usuarios pueden haber visitado el sitio web antes de su eliminación.
No se identificaron en las fuentes revisadas informes verificados que establecieran pérdidas financieras directas por el intento de phishing del 11 de octubre.
COLDCARD cuestiona cómo se accedió a su cuenta de X
La empresa dijo que su cuenta oficial ha dependido de autenticación de dos factores sin conexión con acceso estrictamente restringido desde 2017. En un mensaje posterior dirigido al Soporte de X, COLDCARD supuestamente declaró que no podía identificar un inicio de sesión, sesión o registro de acceso correspondiente a la publicación no autorizada.
El fabricante sostuvo que sus credenciales y medidas de autenticación sin conexión permanecieron seguras según su revisión inicial.
Según un informe del 11 de octubre de TechFlow, COLDCARD expresó preocupaciones sobre la posibilidad de acceso no autorizado que involucrara sistemas internos o privilegios administrativos de X. Según se informa, la compañía solicitó que X investigara el incidente y preservara los registros de acceso relevantes.
Sin embargo, un compromiso a nivel de plataforma sigue siendo una posibilidad planteada por COLDCARD, no un hallazgo establecido. No hay evidencia verificada que identifique al individuo o grupo responsable de publicar el mensaje.
Los informes sobre el incidente se refirieron a supuestos anuncios que ofrecían cuentas de administrador de X en mercados clandestinos. COLDCARD no estableció ninguna conexión entre esas afirmaciones y la publicación de phishing.
El fabricante no ha anunciado si la investigación descubrió una cuenta de empleado comprometida, una integración abusada u otro método de publicación no autorizada. X no ha confirmado públicamente una brecha a nivel de plataforma relacionada con el incidente de COLDCARD en las fuentes revisadas. La compañía dijo que se compartirían actualizaciones verificadas adicionales a través de sus canales oficiales de comunicación.
La advertencia de phishing sigue al incidente de seguridad de firmware anterior de COLDCARD
La nueva advertencia de phishing llega varios meses después de que COLDCARD revelara un problema de seguridad separado relacionado con la forma en que ciertos dispositivos generaban frases de recuperación de carteras de Bitcoin. En julio de 2026, el fabricante identificó un problema de firmware que había afectado la aleatoriedad utilizada para generar la información de recuperación.
Según el registro de seguridad oficial de COLDCARD, algunas versiones de firmware anteriores no utilizaban la fuente de aleatoriedad de hardware prevista al crear las semillas de las carteras. La compañía lanzó firmware corregido para los dispositivos compatibles e instruyó a los clientes afectados a seguir sus procedimientos oficiales de recuperación y migración.
Informes anteriores sobre el fallo de seguridad de la cartera de Bitcoin COLDCARD vincularon la debilidad con robos de criptomonedas que involucraban carteras creadas con información de recuperación insuficientemente aleatoria.
Un análisis separado de la vulnerabilidad del firmware de COLDCARD discutió pérdidas estimadas de aproximadamente $116 millones relacionadas con el problema de seguridad original. Esas estimaciones históricas son independientes del incidente de phishing del 11 de octubre.
El fabricante dijo que sus versiones de firmware estándar recomendadas actuales son 5.6.3 para los dispositivos Mk4 y Mk5 y 1.5.3Q para el modelo Q. La documentación publicada de COLDCARD explica que instalar el firmware corregido no repara automáticamente una frase de recuperación generada con software anterior vulnerable. Los clientes con frases de recuperación afectadas deben seguir el proceso de reemplazo adecuado descrito en la guía oficial.
Según se informa, el mensaje de phishing de octubre utilizó preocupaciones sobre la seguridad del firmware para alentar otra migración de cartera.
Sin embargo, COLDCARD no ha vinculado el incidente de redes sociales con una nueva vulnerabilidad en esas versiones de firmware corregidas. La distinción es importante para la guía oficial de la compañía: el problema anterior de generación de semillas estaba documentado, mientras que el mensaje del 11 de octubre fue identificado como no autorizado y potencialmente malicioso.
Investigaciones anteriores encontraron sitios web y cuentas de soporte falsos de COLDCARD
Investigadores independientes habían documentado intentos de suplantar a COLDCARD después de que el problema original de firmware se hiciera público.
El 5 de agosto, el grupo de investigación de ciberseguridad Unclone informó haber encontrado diez dominios similares registrados dentro de los cinco días posteriores a la divulgación de seguridad de julio. Su investigación examinó la actividad de suplantación en sitios web, cuentas de redes sociales y canales de soporte al cliente.
Los investigadores identificaron sitios web fraudulentos que utilizaban un lenguaje similar al aviso de seguridad legítimo de la compañía.
Según se informa, algunas páginas intentaron recopilar información de recuperación de usuarios que creían estar siguiendo instrucciones oficiales. Unclone examinó 97 cuentas que utilizaban la marca COLDCARD o relacionada con Coinkite en plataformas sociales.
Entre ellas, 34 se presentaban como representantes de soporte o empleados de la compañía. Los investigadores descubrieron que varias cuentas de suplantación habían existido durante años antes de adoptar la marca relacionada con COLDCARD, lo que les permitía parecer más establecidas que los perfiles de estafa recién creados.
En algunos casos, según los informes, los atacantes presentaron instrucciones de migración fraudulentas como asistencia para las personas que respondían a la advertencia original del firmware. Las instrucciones oficiales de configuración actuales de COLDCARD establecen que las palabras de recuperación y las contraseñas de respaldo nunca deben introducirse en otro dispositivo ni exponerse a través de sitios web y mensajes de soporte.
El fabricante aconseja a los clientes verificar las descargas de firmware y utilizar los propios procedimientos de seguridad del dispositivo al generar o reemplazar la información de recuperación de la cartera. Su declaración del 11 de octubre reafirmó que coldcard.com es el único sitio web oficial de la empresa.






