Hack a Coldcard: el 87% de los más de 114 millones de dólares en BTC robados sigue inmóvil
Resumen del mercado generado por IA
Galaxy Research rastreó 1.789,28 BTC (~114,7 M$ en el momento del robo) vinculados a un fallo de entropía/aleatoriedad del firmware de Coldcard, con el 87,3% aún sin moverse en direcciones controladas por el atacante. Los grandes saldos aparcados preservan una sólida trazabilidad en cadena y aumentan la probabilidad de interdicción si los fondos llegan a plataformas centralizadas, pero la mezcla en curso en oleadas posteriores pone de relieve un persistente lastre de seguridad de billeteras y riesgo operativo para los tenedores de Bitcoin.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-1.95%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
La mayor parte del bitcoin vinculado al reciente exploit de Coldcard permanece sin moverse, lo que da a los analistas on-chain una oportunidad poco habitual para observar las reservas del atacante mientras se sigue reconstruyendo un robo de más de 114 millones de dólares.
Galaxy Research, a través de Alex Thorn, rastreó 1.789,28 BTC sustraídos desde 8.865 direcciones asociados al exploit de Coldcard. El botín equivalía a unos 114,7 millones de dólares en el momento del robo (aproximadamente 138,8 millones a precios actuales). De ese total, 1.561 BTC (87,3%) continúan en direcciones de acumulación/depósito controladas por el atacante y no se han gastado. Si se incorporan direcciones de confianza media, la estimación subiría a ~1.824 BTC (≈140 millones de dólares en el momento de los robos).
Métricas clave del análisis de Galaxy:
- Direcciones afectadas: 8.865. Pérdida mediana por dirección: 0,00152 BTC; media: 0,20184 BTC.
- Inactividad previa al robo (tiempo que las monedas permanecieron sin uso): mediana 3,2 años; media 3,6 años.
- Reportes de víctimas: 221 reportes que cubren 790,72 BTC (44,2% del total rastreado). Pérdida mediana reportada: 1,04272 BTC; media: 3,57792 BTC; mediana de inactividad: 3,25 años.
En cuanto al movimiento de fondos, Galaxy indica que parte del dinero sustraído en las oleadas más recientes ya ha comenzado a desplazarse. Los atacantes habrían recurrido a transacciones CoinJoin, "peel chains" y otras técnicas de mezcla para dificultar el seguimiento. En contraste, las monedas correspondientes a las tres primeras oleadas identificadas aún no se han movido ni mezclado, lo que mantiene un rastro on-chain especialmente limpio para vigilar cualquier salida.
Sobre el origen de la vulnerabilidad, TRM Labs atribuyó los robos a un fallo de aleatoriedad relacionado con el firmware: un error de configuración en la compilación introducido en marzo de 2021 provocó que los dispositivos Coldcard afectados recurrieran a un generador de números aleatorios por software más débil, en lugar de depender exclusivamente de la entropía de hardware. Esa reducción de entropía puede hacer que las claves privadas sean recuperables por fuerza bruta sin necesidad de acceso físico al dispositivo.
Un punto crítico: instalar firmware corregido no repara una semilla ya comprometida. Los usuarios afectados deben generar una nueva semilla en hardware seguro y trasladar los fondos a nuevas direcciones.
En la respuesta en curso, Galaxy Research está compartiendo direcciones confirmadas del atacante con exchanges, firmas de cumplimiento y fuerzas de seguridad para ayudar a identificar y potencialmente congelar fondos si los atacantes envían monedas a servicios centralizados. El hecho de que la mayoría de los mayores saldos siga aparcada y sin mezclar mantiene una ventaja clara para el rastreo, aunque la actividad de mezcla en oleadas posteriores complica la atribución.
Contexto más amplio de seguridad en wallets: el incidente de Coldcard subraya el riesgo de una aleatoriedad débil en la generación de semillas. Este verano también se registraron:
- El hallazgo "Ill Bloom" de Coinspect (mala aleatoriedad en algunas wallets de software), con unos 5 millones de dólares movidos desde carteras expuestas.
- Ledger Donjon mostró un ataque con láser contra una tarjeta Tangem que requería acceso físico y equipamiento de laboratorio costoso.
- Críticas públicas del investigador on-chain ZachXBT sobre la idoneidad de las hardware wallets para transacciones muy grandes y críticas (valoración personal, no vinculada a nuevas pruebas de compromiso).
A diferencia de ataques que exigen posesión física, el problema de Coldcard se originó en la entropía de generación de semillas, lo que implica claves débiles explotables de forma remota.
Recomendación para usuarios: si utilizaste un dispositivo Coldcard afectado para crear una semilla, es necesario generar una semilla nueva en hardware seguro y barrer los fondos hacia direcciones derivadas de esa nueva semilla; una actualización de firmware por sí sola no basta. Conviene mantener el firmware al día, priorizar RNG por hardware cuando sea posible y valorar la división de grandes posiciones entre varias soluciones seguras.
Los investigadores siguen monitorizando los 1.561 BTC que continúan inmóviles, mientras amplían el mapa de direcciones y oleadas del ataque. La falta de movimiento de esos fondos podría resultar determinante si los atacantes acaban interactuando con servicios centralizados.