InicioCentro de noticias de LBank
Robo de Coldcard: el FBI podría conocer al atacante de 1.082 BTC
coldcard-theft-fbi-may-know-1082-btc-attacker
Robo de Coldcard: el FBI podría conocer al atacante de 1.082 BTC
Block rastreó el primer barrido de Coldcard a una cuenta de datos blockchain de pago utilizada durante el robo. Galaxy dijo que la primera ola retiró 1,082.65 BTC, y los fondos asociados permanecieron sin moverse después. Ninguna declaración del FBI confirma la identidad de un atacante, un arresto, cargos, incautación o recuperación de fondos robados. Según la última estimación pública de Galaxy, se robaron al menos 1,700 BTC en múltiples oleadas. Las semillas vulnerables existentes siguen siendo inseguras después de las actualizaciones de firmware y requieren migración a billeteras recién generadas.
2026-08-19 Fuente:crypto.news

Los investigadores podrían haber proporcionado a las autoridades estadounidenses información capaz de identificar a un atacante responsable de la primera oleada de robos de Coldcard, informó Bitcoin Magazine el 18 de agosto.

Resumen
  • Block rastreó la primera extracción de Coldcard a una cuenta de datos de blockchain de pago utilizada durante el robo.
  • Galaxy afirmó que la primera oleada sustrajo 1,082.65 BTC, y los fondos asociados permanecieron inactivos posteriormente.
  • Ninguna declaración del FBI confirma la identidad del atacante, su arresto, cargos, incautación o recuperación de los fondos robados.
  • Al menos 1,700 BTC fueron robados en múltiples oleadas, según la última estimación pública de Galaxy.
  • Las semillas vulnerables existentes siguen siendo inseguras después de las actualizaciones de firmware y requieren migración a carteras recién generadas.

Alex Thorn de Galaxy Research afirmó que la identidad del atacante de la primera oleada "podría ser conocida por las fuerzas del orden". Su declaración fue cautelosa, y el FBI no ha confirmado públicamente la identificación de un sospechoso, la apertura de un caso, la realización de un arresto o la recuperación de Bitcoin robado.

La primera oleada sustrajo 1,082.65 BTC de carteras generadas utilizando firmware vulnerable de Coldcard. Al precio reciente de Bitcoin cercano a los $64,000, esas monedas valdrían aproximadamente $69 millones, no $11.8 millones.

Block encontró un rastro fuera de la cadena de la primera extracción

Clay Garrett, líder de ingeniería de Block, afirmó que los investigadores encontraron un patrón inusual en las extracciones on-chain del atacante. El operador supuestamente utilizó una cuenta de pago en un proveedor de datos de blockchain no identificado para consultar direcciones de origen y realizar actividades relacionadas.

Block contactó al proveedor, cuyos registros internos supuestamente coincidían con el número, el momento y la secuencia de las solicitudes sospechosas con una "especificidad extraordinaria". Garrett dijo que Block pasó la información relevante a las autoridades competentes.

La cuenta podría contener registros de pago, acceso o suscriptor. Sin embargo, ninguna evidencia pública establece qué registros se conservaron, quién controlaba la cuenta o si el servicio recibió información de identificación precisa.

Block también afirmó que no encontró pruebas de que el proveedor asistiera a sabiendas en el robo. La empresa pareció haber proporcionado servicios ordinarios sin saber cómo se utilizaría la información.

La identificación por parte del FBI sigue siendo una posibilidad no confirmada

El informe de Bitcoin Magazine vinculó la pista de investigación con el FBI, pero ninguna declaración del FBI confirma la afirmación. No se encontró ninguna denuncia penal, acusación, solicitud de incautación o acción de decomiso en el registro público.

La redacción de Thorn es, por lo tanto, importante. Una identidad que "puede ser conocida" no es lo mismo que un sospechoso verificado o un acusado imputado. Los investigadores aún deben establecer quién operaba la cuenta, quién controlaba las direcciones de recepción y si la evidencia respalda los cargos penales.

Los fondos de la primera oleada permanecen visibles en las direcciones asociadas. Como informó previamente crypto.news, el saldo inactivo del mayor atacante no había ingresado a un exchange o mezclador conocido.

Esas monedas no están congeladas. Las transacciones de Bitcoin no se pueden revertir ni bloquear a nivel de protocolo. La recuperación requeriría el control de las claves privadas, una devolución voluntaria o una transferencia posterior a través de un intermediario capaz de cumplir con una orden de incautación legal.

Las pérdidas de Coldcard se extienden más allá de un solo atacante

La última página de investigación pública de Galaxy enumera pérdidas de al menos 1,700 BTC en múltiples oleadas. Otros totales siguen siendo más altos porque los investigadores utilizan diferentes clústeres de direcciones, estándares de confirmación e informes de víctimas.

Las oleadas de robo posteriores mostraron patrones de transacción diferentes. Por lo tanto, los investigadores han advertido que más de un actor podría haber explotado el espacio de semillas débil después de que la información sobre la falla se hiciera pública.

Esta distinción significa que identificar al primer operador no resolvería necesariamente todos los robos. Galaxy ha distribuido direcciones sospechosas a investigadores, exchanges y empresas de análisis, pero ninguna agencia ha anunciado una recuperación.

En una cobertura relacionada, la revisión técnica anterior de crypto.news encontró que el incidente involucró la generación de semillas débiles en lugar de un compromiso del protocolo Bitcoin o acceso físico a los dispositivos.

Los usuarios vulnerables aún deben migrar sus fondos

El aviso de Coinkite indica que el firmware afectado Mk2 y Mk3 generó semillas con una entropía inadecuada a partir de la versión 4.0.1. Las semillas creadas en ciertas versiones Mk4, Mk5 y Q también estuvieron expuestas, aunque su reducción de entropía fue menos severa.

El firmware corregido evita el mismo defecto al generar nuevas semillas. Instalar una actualización no repara una semilla vulnerable existente. Los usuarios deben actualizar primero, crear una semilla completamente nueva y mover sus fondos después de verificar una transacción de prueba.

El estado actual de Coinkite indica que su post-mortem técnico formal sigue en curso. También afirma que se han realizado verificaciones independientes específicas, pero no establecen que cada binario de firmware corregido haya recibido una auditoría completa.

El incidente ha provocado llamados a auditorías de hardware independientes. Las preguntas inmediatas ahora se refieren a si las autoridades pueden conectar la cuenta de pago a una persona, si los fondos de la primera oleada se mueven y si los registros judiciales finalmente confirman una investigación.