Actualización del hackeo de Coldcard: al menos 15 atacantes aprovecharon una falla en la billetera

Resumen del mercado generado por IA
Galaxy Research vinculó al menos 15 clústeres de atacantes a un fallo de generación de semillas de Coldcard, estimando aproximadamente 100 M$ en BTC robados a lo largo de tres oleadas, con una cuarta sospechada que elevaría las pérdidas hacia 130 M$. El error redujo la entropía en algunas frases de recuperación, lo que permitió a los atacantes forzar por fuerza bruta las semillas y vaciar fondos de muchas carteras independientes, complicando la atribución. El incidente incrementa la sensibilidad a corto plazo respecto al riesgo de contraparte y de custodia y podría presionar la confianza en las carteras de hardware hasta que la mitigación se ejecute de forma generalizada.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+0.39%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Al menos 15 atacantes distintos han explotado una vulnerabilidad en las billeteras de hardware Coldcard, según Alex Thorn, responsable de investigación de Galaxy Digital, tras nuevos reportes de víctimas que destaparon robos no identificados previamente. Thorn explicó que esta información permitió a los investigadores de Galaxy vincular más direcciones de Bitcoin con el incidente. En un caso, una víctima que perdió menos de 1 BTC ayudó a identificar a un atacante que drenó 12 BTC desde 126 direcciones. A diferencia de un ataque a un exchange centralizado, aquí los fondos se movieron desde numerosas billeteras controladas de forma independiente hacia múltiples direcciones de los atacantes. Por ese motivo, los investigadores podrían no poder atribuir algunos robos si las víctimas no comparten sus direcciones y transacciones. Galaxy Research estima que se sustrajeron aproximadamente 100 millones de dólares en Bitcoin en tres oleadas confirmadas. También se ha detectado una posible cuarta oleada que elevaría las pérdidas totales a alrededor de 130 millones de dólares. Los 15 "clusters" de atacantes no implican necesariamente 15 personas identificadas: algunas direcciones podrían estar controladas por la misma persona o grupo, y otros atacantes podrían seguir sin detectarse. Falla en Coldcard debilitó la generación de la semilla La vulnerabilidad afectó al proceso con el que algunos dispositivos Coldcard generaban las frases de recuperación. Un error de integración del firmware habría hecho que las billeteras afectadas dependieran de un generador pseudoaleatorio determinista en lugar del generador de números aleatorios basado en hardware previsto. Esto redujo la aleatoriedad efectiva que protege ciertas claves privadas y facilitó que los atacantes buscaran frases semilla válidas. Francesco, cofundador de Castle Labs, señaló que algunas billeteras Coldcard afectadas podrían haber generado claves privadas con aproximadamente 40 bits de entropía. En condiciones normales, una frase de recuperación estándar de 12 palabras ofrece 128 bits. Esto no significa que los atacantes pudieran extraer directamente claves de un dispositivo aislado (air-gapped). El método consistía en recrear posibles frases de recuperación y vigilar las direcciones de Bitcoin asociadas a la espera de movimientos de fondos. A los usuarios con billeteras potencialmente afectadas se les recomienda actualizar el firmware, crear una frase semilla completamente nueva y transferir sus Bitcoin a direcciones controladas por la nueva billetera. Importar una frase de recuperación vulnerable en otro dispositivo no corrige la debilidad de fondo. ¿Podría la IA haber evitado el exploit de Coldcard? El caso también ha reavivado el debate sobre si las pruebas de seguridad asistidas por IA habrían permitido descubrir la falla antes. Haseeb Qureshi, socio director de Dragonfly, sostuvo que cerca de "$2 de endurecimiento con IA" podrían haber evitado las pérdidas. Citó experimentos que afirman que modelos de IA redescubrieron la vulnerabilidad en minutos, incluido un test en el que el modelo open source GLM 5.2 supuestamente la encontró en unos 20 minutos sin acceso a la web. Las críticas se centraron en si esos experimentos demuestran que la IA habría localizado el problema antes de hacerse público. Tatsapat Saerejittima, responsable de datos en Tokenomist, indicó que algunas pruebas se realizaron tras la divulgación y carecían de pruebas a ciegas, metodologías documentadas y evaluación de falsos positivos. La IA puede abaratar la identificación de vulnerabilidades, pero no sustituye auditorías independientes ni pruebas de extremo a extremo sobre cómo las billeteras de hardware generan y protegen las claves privadas.