Coldcard: el exploit que drenó más de USD $112 millones en Bitcoin
0
0

Las pérdidas por el exploit de Coldcard ascienden a 1.778 BTC, pero el total final podría superar los USD $150 millones. Galaxy Research detalla cómo un fallo de firmware redujo la seguridad a 40 bits y cómo los atacantes han estado barriendo fondos desde julio.
***
- USD $112 millones en BTC robados hasta ahora, con 1.778 bitcoins drenados
- Falló la generación de semillas por una actualización de firmware de 2021 que redujo la fortaleza de 128 a 40 bits
- Galaxy Research advierte que los ataques se desaceleran solo porque quedan pocas víctimas vulnerables
Las pérdidas de Bitcoin causadas por el masivo exploit de las carteras Coldcard han comenzado a desacelerarse, aunque la cantidad total sustraída sigue aumentando y lo peor podría no haber terminado. Según Galaxy Research, la firma que ha rastreado el incidente desde el inicio, el ataque ha drenado más de 1.778 BTC, equivalentes a aproximadamente USD $112 millones, y la cifra final probablemente será mayor.
En un comunicado publicado el jueves, Galaxy indicó que tiene “muy alta confianza” en el recuento, el cual incluye robos confirmados y atribuidos a propietarios desde que el ataque comenzó el 30 de julio. Los atacantes han estado ejecutando este ataque recreando sistemáticamente las semillas generadas por Coldcard y barriendo los fondos en cadena, según el hilo de la firma en la plataforma X.
Las olas de robos que Galaxy ha podido confirmar muestran actividad hasta el 6 de agosto, pero eso no significa que el método haya dejado de funcionar. Lo que indica es que los objetivos fáciles ya desaparecieron, ya sea porque migraron sus fondos o porque los saldos ya fueron drenados por completo, detalla Yahoo Finance.
El fallo de firmware que lo originó
El origen del problema se remonta a una actualización de firmware lanzada en 2021, que redirigió silenciosamente la generación de semillas de Coldcard desde su chip de números aleatorios de hardware hacia un reemplazo de software. Ese cambio colapsó la fortaleza de la clave de 128 bits a apenas 40 bits, un valor tan bajo que los atacantes podían reconstruir las semillas a partir del número de serie y el estado del reloj del dispositivo.
De esa manera, los atacantes lograron barrer monedas sin recurrir a técnicas de phishing ni malware, e incluso sin acceso físico a los dispositivos reales. Basta con conocer los datos públicos del hardware para generar la semilla correspondiente, lo que convirtió a millones de carteras en potenciales víctimas.
Galaxy Research ha hablado directamente con más de 190 víctimas para atribuir las pérdidas y ha trazado al menos 5.200 direcciones afectadas. El desglose sitúa la ola más grande comprobada, la Ola 1, en 1.082,65 BTC extraídos de 1.195 direcciones en los primeros minutos, lo que en ese momento representaba unos USD $70,5 millones en Bitcoin robados.
La huella E, el grupo más grande confirmado por propietario, tomó 209,94 BTC (aproximadamente USD $13,3 millones) de 2.148 direcciones; la Ola 3 tomó 208,24 BTC (cerca de USD $13,0 millones) de 1.912 direcciones. A través de tres olas probadas y 41 huellas más pequeñas, la firma contabiliza un total de 1.499,27 BTC (casi USD $93,9 millones) que permanecían sin gastar en manos de los atacantes al 13 de agosto.
El destino de los fondos robados
De la delgada porción que Galaxy puede rastrear hasta un punto final, unos 174,97 BTC, la mayoría fue a parar a rondas de privacidad coinjoin, mientras que pequeñas cantidades llegaron a KuCoin y a Jump Crypto. Esto dificulta aún más la recuperación de los activos, ya que las técnicas de mezcla hacen casi imposible seguir la pista del dinero.
Galaxy advierte que aún existe una posible cuarta ola de 638,5 BTC que no ha confirmado, lo que elevaría el total a 2.417 BTC, es decir, más de USD $151,3 millones a los precios actuales. Ese monto superaría cualquier robo conocido de carteras de hardware en la historia de la industria.
El episodio ya ha provocado que aproximadamente USD $15 mil millones en Bitcoin se hayan movido hacia una custodia más segura, según datos de la propia firma. También ha generado una advertencia de Ledger, el principal competidor de Coldcard, indicando que la seguridad de las carteras tiene que adaptarse al descubrimiento asistido por inteligencia artificial.
Asimismo, otros fabricantes de hardware han señalado un aumento en los ataques de phishing que aprovechan el pánico generado por esta vulnerabilidad. Los usuarios desesperados pueden caer en falsas promesas de recuperación o en sitios que imitan a las plataformas oficiales.
Recomendaciones para los usuarios de Coldcard
Galaxy Research repite su consejo: “Si aún mantienes fondos en una cartera Coldcard de firma única, se te recomienda mover tus fondos a nuevas direcciones”. La firma subraya que la disminución de las olas de ataque probablemente se debe a que los usuarios vulnerables han migrado o la mayoría de los fondos ya han sido drenados.
La magnitud de este ataque pone de manifiesto la fragilidad de la seguridad en el ecosistema de criptomonedas, incluso en dispositivos considerados como los más seguros del mercado. Los hardware wallets fueron diseñados para proteger la clave privada, pero un fallo en el generador de números aleatorios convierte esa ventaja en una vulnerabilidad catastrófica.
Este caso también subraya la importancia de someter a auditores independientes las actualizaciones de firmware y de mantener un monitoreo constante de los cambios en la implementación criptográfica. La cantidad de dinero en juego exige que los fabricantes asuman una responsabilidad proporcional a la confianza depositada por sus usuarios.
Mientras la industria procesa el impacto, los inversores deben estar al tanto de los riesgos incluso en los productos más reputados. La transparencia en la gestión de incidentes y la velocidad de respuesta son factores determinantes para preservar la credibilidad del sector.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
0
0
Securely connect the portfolio you’re using to start.






