InicioCentro de noticias de LBank
Los hackers de Coldcard dejan el 87% del Bitcoin robado sin mover tras un robo de 114 millones de dólares
coldcard-hackers-leave-87-of-stolen-bitcoin-unmoved-after-114m-theft
Los hackers de Coldcard dejan el 87% del Bitcoin robado sin mover tras un robo de 114 millones de dólares
Galaxy Research rastreó 1.789 BTC robados de 8.865 direcciones hasta el hackeo de Coldcard. Aproximadamente 1.561 BTC, o el 87,3% de las pérdidas atribuidas, permanece sin moverse. Parte de los Bitcoin de ataques posteriores se ha movido a través de transacciones CoinJoin y cadenas de peel. Galaxy ha compartido las direcciones de los atacantes identificadas con exchanges, empresas de cumplimiento normativo y fuerzas del orden.
2026-08-25 Fuente:crypto.news

Más del 87% del Bitcoin atribuido al hackeo de Coldcard ha permanecido inmóvil, dejando 1.561 BTC bajo el control de los atacantes después de que los investigadores vincularan la explotación a pérdidas de 114,7 millones de dólares.

Resumen
  • Galaxy Research rastreó 1.789 BTC robados de 8.865 direcciones al hackeo de Coldcard.
  • Alrededor de 1.561 BTC, o el 87,3% de las pérdidas atribuidas, permanece inmóvil.
  • Parte del Bitcoin de ataques posteriores se ha movido a través de transacciones CoinJoin y cadenas de pelado (peel chains).
  • Galaxy ha compartido las direcciones de los atacantes identificadas con exchanges, empresas de cumplimiento y autoridades.

Galaxy Research ha rastreado 1.789,28 BTC robados de 8.865 direcciones al exploit de Coldcard, según una publicación de X del lunes de Alex Thorn, jefe de investigación de la firma. El Bitcoin valía 114,7 millones de dólares cuando fue sustraído, mientras que Thorn estimó su valor actual en unos 138,8 millones de dólares.

Del total, 1.561 BTC, o el 87,3%, no se ha gastado y permanece en direcciones de colección o de tenencia controladas por los atacantes. Todo el Bitcoin vinculado a las tres primeras oleadas de ataque identificadas también ha permanecido inmóvil, lo que proporciona a los investigadores un registro onchain de dónde se retiene una gran parte de los fondos robados.

Algunos fondos de ataques posteriores han comenzado a moverse. Thorn dijo que los atacantes han utilizado transacciones CoinJoin, cadenas de pelado (peel chains) y otros métodos diseñados para dificultar el seguimiento del movimiento de Bitcoin a través de las direcciones.

La mayor parte del Bitcoin del hackeo de Coldcard sigue siendo rastreable

Las últimas cifras de Galaxy incluyen tanto el análisis a nivel de dirección como la información enviada directamente por las víctimas mientras los investigadores continúan mapeando las wallets conectadas al exploit.

En las 8.865 direcciones identificadas por la firma, la pérdida mediana fue de 0,00152 BTC y la pérdida promedio fue de 0,20184 BTC, según las cifras compartidas por Thorn. El Bitcoin afectado también había permanecido inactivo durante largos períodos antes de ser robado, con una inactividad mediana de la dirección de 3,2 años y una media de 3,6 años.

Los informes de las víctimas muestran pérdidas mayores a nivel individual. Galaxy ha recibido 221 informes que cubren 790,72 BTC, lo que equivale al 44,2% del Bitcoin total atribuido al exploit. La pérdida mediana reportada fue de 1,04272 BTC y la pérdida promedio fue de 3,57792 BTC.

Thorn aclaró por separado que la mediana significa que al menos la mitad de las 221 víctimas que informaron perdieron 1 BTC o más. El Bitcoin cubierto por esos informes había permanecido inactivo durante una mediana de 3,25 años antes del robo, mientras que el período promedio de inactividad fue de 2,99 años.

El recuento confirmado puede no incluir todas las pérdidas vinculadas al incidente. Thorn dijo que, al incluir direcciones de confianza media aún no confirmadas, la estimación aumentaría a unos 1.824 BTC, valorados en aproximadamente 140 millones de dólares en el momento de los respectivos robos.

Las estimaciones anteriores cambiaron a medida que los investigadores identificaron direcciones de víctimas adicionales y patrones de ataque. TRM Labs dijo el 5 de agosto que el incidente había involucrado varias oleadas a partir del 30 de julio y rastreó los robos a un problema de firmware que debilitó la aleatoriedad utilizada al generar algunas semillas (seeds) de wallets Coldcard.

Según TRM Labs, un error de configuración de compilación introducido a través del firmware en marzo de 2021 hizo que los dispositivos afectados recurrieran a un generador de números aleatorios de software más débil en lugar de depender completamente de la entropía generada por hardware. La firma de seguridad dijo que la fuerza de la clave resultante podría ser lo suficientemente baja como para que las claves privadas pudieran recuperarse mediante computación por fuerza bruta sin acceso físico a la wallet.

Los atacantes han comenzado a ocultar algunos robos posteriores

Si bien las mayores tenencias permanecen estacionadas, Galaxy ha encontrado un comportamiento de transacción diferente entre los fondos sustraídos durante ataques posteriores.

CoinJoin puede combinar transacciones de múltiples participantes para dificultar la conexión de entradas individuales con sus salidas eventuales. Las cadenas de pelado (peel chains) implican mover repetidamente cantidades más pequeñas de un saldo mayor a nuevas direcciones, creando rastros de transacciones más largos para que los investigadores los sigan.

Galaxy ha continuado rastreando esos movimientos mientras compartía las direcciones de los atacantes identificadas con exchanges de criptomonedas, empresas de cumplimiento y autoridades. Thorn dijo que el esfuerzo podría permitir a las plataformas centralizadas identificar y potencialmente congelar el Bitcoin robado si los atacantes finalmente envían fondos a servicios donde las cuentas o transacciones pueden ser interceptadas.

La falta de movimiento en las tres primeras oleadas es particularmente importante para el esfuerzo de rastreo porque el Bitcoin correspondiente aún no ha pasado por las técnicas de ofuscación observadas en actividades posteriores. Por lo tanto, los investigadores pueden continuar monitoreando las direcciones conocidas en busca de transacciones salientes.

A principios de agosto, TRM Labs también informó que la mayoría de los fondos robados se estaban acumulando en un número limitado de direcciones controladas por los atacantes con poco movimiento posterior en ese momento. Las diferencias entre las estructuras de las transacciones en las oleadas de ataque llevaron a la compañía a decir que podrían haber estado involucrados múltiples atacantes, aunque no atribuyó el exploit a ningún actor específico.

La seguridad de Coldcard se había centrado en el almacenamiento de claves fuera de línea

El incidente ha puesto la atención en una marca de hardware wallet construida específicamente en torno a la autocustodia de Bitcoin.

En mayo, crypto.news informó anteriormente que Coinkite había lanzado la Coldcard MK5, su primera revisión de hardware de la línea insignia MK desde que la MK4 llegó en 2022. El dispositivo conservaba un diseño de doble elemento seguro (secure-element) utilizando componentes de dos fabricantes de chips y continuaba soportando flujos de trabajo de transacciones con separación de aire (air-gapped).

La MK5 también introdujo una pantalla Gorilla Glass más grande, botones físicos rediseñados y una funcionalidad NFC mejorada. Coinkite dijo en ese momento que el dispositivo continuaba utilizando firmware de código abierto mientras mantenía su diseño exclusivo para Bitcoin.

La seguridad de las wallets ya había recibido mayor atención antes de que salieran a la luz las pérdidas de Coldcard. En julio, Coinspect reveló una debilidad que llamó “Ill Bloom”, la cual implicaba una aleatoriedad deficiente durante la generación de frases de recuperación en varias wallets de software. La empresa de seguridad dijo que unos 5 millones de dólares se habían movido de wallets expuestas a principios de julio, aunque las hardware wallets parecían no verse afectadas por ese problema en particular.

La aleatoriedad débil puede volverse especialmente peligrosa en las wallets de criptomonedas porque las frases semilla (seed phrases) determinan en última instancia las claves privadas que controlan los activos. Si la entrada aleatoria utilizada para crear una semilla contiene muy poca entropía, un atacante con suficientes recursos informáticos podría buscar el rango reducido de combinaciones posibles.

Los riesgos de las hardware wallets han atraído un nuevo escrutinio

Otros incidentes de seguridad de wallets este verano han involucrado diferentes métodos de ataque.

Los investigadores de Donjon de Ledger demostraron en julio un ataque con láser contra una tarjeta wallet Tangem que podría restablecer su contraseña y potencialmente permitir la firma de transacciones. Tangem dijo que el método requería la posesión física de la tarjeta, conocimientos especializados y equipo de laboratorio con un costo de alrededor de 250.000 dólares, lo que hace que el ataque sea diferente de una debilidad de wallet explotable de forma remota.

El investigador onchain ZachXBT también había criticado las hardware wallets en julio, diciendo que no consideraba que los dispositivos existentes fueran adecuados para firmar transacciones críticas o para mantener grandes cantidades de criptomonedas. Sus comentarios representaron una evaluación personal y no estaban vinculados a evidencia de un nuevo compromiso de hardware en ese momento.

El incidente de Coldcard implica un punto de falla diferente porque los investigadores vincularon los robos a la generación de semillas (seeds) en los dispositivos afectados. TRM Labs dijo que la instalación de firmware actualizado no repara una semilla que fue creada originalmente con aleatoriedad débil, lo que significa que los usuarios con wallets afectadas necesitarían generar una nueva semilla en hardware seguro y transferir su Bitcoin a las direcciones derivadas de ella.

Para los investigadores, el Bitcoin robado en sí mismo sigue siendo la principal fuente de evidencia. Galaxy ha continuado distribuyendo las direcciones confirmadas de los atacantes a exchanges, empresas de cumplimiento y autoridades, mientras monitorea los 1.561 BTC que aún no han salido de las wallets de recolección y tenencia controladas por los atacantes.