Galaxy identifica a 15 atacantes en el exploit de Coldcard; las pérdidas podrían acercarse a 130 millones de dólares
Resumen del mercado generado por IA
Galaxy Digital informa de que al menos 15 atacantes distintos explotaron una vulnerabilidad de la cartera de hardware Coldcard que redujo la entropía de la semilla a ~40 bits, lo que permitió robos independientes por fuerza bruta. Las pérdidas confirmadas son de ~100M de dólares en tres oleadas, con una cuarta sospechada que elevaría el total hacia 130M en BTC, lo que implica que el evento aún se está reconstruyendo. La amplitud del compromiso y el renovado debate sobre el descubrimiento asistido por IA socavan la confianza en la autocustodia y elevan el riesgo de seguridad y reputacional en el almacenamiento de Bitcoin.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT+0.89%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Galaxy Digital afirma haber identificado al menos a 15 atacantes distintos que aprovecharon una vulnerabilidad en Coldcard, a partir de nuevos informes de víctimas conocidos tras hacerse público el incidente. Según explicó Alex Thorn, esas revelaciones individuales han permitido a los analistas "etiquetar" a actores que habrían pasado inadvertidos, ya que no se trató de un robo con un único punto de entrada como en un hackeo a un exchange, sino de un abuso de semillas de monederos que puede ejecutarse de forma independiente por múltiples participantes.
Las nuevas denuncias dibujan una campaña fragmentada más que una operación coordinada. En un caso, el aviso de una víctima que reportó un robo inferior a 1 BTC ayudó a vincular un ataque mayor: los investigadores identificaron una extracción de 12 BTC desde 126 direcciones, lo que ilustra cómo una queja aparentemente menor puede destapar un patrón mucho más amplio.
Con los datos actuales, Galaxy estima pérdidas confirmadas cercanas a 100 millones de dólares en tres oleadas. La firma también ha detectado una cuarta oleada sospechosa que elevaría el total hasta aproximadamente 130 millones de dólares en Bitcoin. El aumento de la estimación sugiere que el alcance del exploit aún se está reconstruyendo y que el recuento de víctimas y el cálculo del total robado siguen siendo complejos por la naturaleza distribuida del ataque.
El caso también ha reabierto el debate sobre hasta qué punto la autocustodia protege al usuario cuando los secretos generados por hardware se vuelven previsibles. Parte de la discusión técnica se ha desplazado a si la inteligencia artificial podría haber detectado antes el fallo en el firmware a bajo coste. Haseeb Qureshi, socio gestor de Dragonfly, sostuvo que unos 2 dólares en "refuerzo con IA" habrían evitado el incidente, citando pruebas en las que modelos habrían reproducido la vulnerabilidad en cuestión de minutos. La afirmación es controvertida: varios ensayos se realizaron cuando el fallo ya era público, y algunos investigadores han cuestionado la ausencia de condiciones ciegas, metodologías documentadas y análisis de falsos positivos. Al mismo tiempo, se ha informado de que un modelo de código abierto habría localizado el problema en 20 minutos sin acceso a la web, lo que intensifica el debate sobre la viabilidad real de una detección previa a la divulgación.
Castle Labs señaló que el bug redujo la entropía de la clave privada de Coldcard a unos 40 bits, muy por debajo de los 128 bits asociados a una semilla estándar de 12 palabras. Esa caída habría facilitado la búsqueda por fuerza bruta y ayuda a explicar por qué pudieron participar numerosos atacantes. El episodio pone en evidencia un fallo de pruebas: la promesa de seguridad del monedero dependía de una entropía que el firmware debilitó silenciosamente. A medida que la IA abarata la revisión de código tanto para defensores como para delincuentes, el reto para los fabricantes es endurecer sus lanzamientos antes de que herramientas automatizadas conviertan errores de implementación poco visibles en oportunidades escalables de robo sobre direcciones de Bitcoin inactivas.