Build with CoinStats’ all-in-one API. Learn more

EnglishDeutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsPortföy TakibiKripto paralarÜcretlendirmeCrypto APIEntegrasyonlarHaberlerKazanBlogNFTBileşenlerDeFi Portföy TakipçisiTürev ÜrünlerKripto Oyunlar24s RaporuMedya AraçlarıAPI Belgeleri
CoinStats

Hacker de Coldcard ya movió el 45% de los fondos robados en los ataques

1s önce
boğa:

0

ayı:

0

Coldcard: atacante mueve el Bitcoin robado mientras 1.806 BTC siguen bajo seguimiento

El hacker detrás de los ataques a las billeteras Coldcard ha movido el 45% de los fondos sustraídos durante la tercera ola, mientras Galaxy Research eleva las pérdidas identificadas a 1.806 BTC, unos $143,9 millones.

El atacante detrás de la campaña de explotación contra Coldcard continúa moviendo los Bitcoin robados. Según Galaxy Research, el operador responsable de la denominada “Wave 3” ya trasladó aproximadamente el 45% de los fondos sustraídos en esta etapa de los ataques, en una nueva señal de que el proceso de movilización y posible lavado de los activos sigue activo.

Galaxy identificó inicialmente cerca de 1.779 BTC robados a 190 víctimas y más de 8.600 direcciones hasta mediados de agosto. Sin embargo, una dirección o bóveda previamente desconocida, vinculada posteriormente a las mismas operaciones, podría elevar las pérdidas totales a aproximadamente 1.806 BTC, equivalentes a unos $143,9 millones según los precios utilizados en el reporte.

La investigación apunta a una vulnerabilidad de firmware introducida por Coinkite en 2021 que afectó la generación de semillas de las billeteras Coldcard. El problema redujo el nivel de aleatoriedad utilizado para crear las semillas, haciendo posible que un atacante pudiera reconstruirlas mediante fuerza bruta y vaciar determinadas direcciones de una sola firma sin necesidad de acceder físicamente al dispositivo.

Ahora, el foco se encuentra en el movimiento de los fondos robados y en la posibilidad de que exista una nueva fase de ataques.


TE PUEDE INTERESAR: Las nuevas direcciones de Bitcoin se disparan tras el exploit de Coldcard y superan las 330.000


Coldcard enfrenta una nueva fase de movimiento de Bitcoin robado

Galaxy Research informó que el operador de Wave 3 continúa trasladando los Bitcoin obtenidos durante los ataques.

La firma señaló que el atacante había utilizado previamente THORChain para intercambiar Bitcoin robado por Ether el 2 de septiembre. Posteriormente, el domingo, los fondos comenzaron a circular mediante transacciones CoinJoin, una técnica que combina movimientos de diferentes participantes para dificultar el seguimiento directo de los fondos en la blockchain.

Hasta el lunes, un total de 97,09 BTC, valorados en aproximadamente $7,8 millones, había sido gastado o movilizado en este proceso.

El comportamiento resulta especialmente relevante porque muestra que el atacante no está dejando los activos inmóviles en las direcciones originales.

En cambio, los fondos están siendo reorganizados y trasladados entre diferentes infraestructuras, lo que complica el análisis de las transacciones y aumenta la dificultad para determinar dónde terminará cada parte del Bitcoin sustraído.

El atacante está moviendo primero los mayores robos

El análisis de Galaxy revela además un patrón en la forma en que el operador está trasladando los fondos.

El atacante está avanzando por tamaño de las cantidades robadas, comenzando por las bóvedas con mayores saldos.

Según Galaxy, las posiciones clasificadas entre los rangos 1 y 11 ya fueron movilizadas.

Mientras tanto, las siguientes diez bóvedas que todavía no han sido tocadas contienen conjuntamente 30,81 BTC.

En el extremo de las posiciones más pequeñas, las bóvedas clasificadas entre los rangos 61 y 293 acumulan 33,77 BTC en conjunto.

Este patrón ofrece a los investigadores una referencia para seguir el comportamiento del operador y estimar cuáles podrían ser los siguientes fondos en ser movilizados.

También evidencia que la actividad no se limita a una única transferencia masiva. El atacante está procesando diferentes grupos de fondos en función de su tamaño, lo que permite observar una estrategia relativamente estructurada para trasladar los activos.

El 82% de los fondos todavía permanece en las direcciones originales

A pesar de la cantidad de Bitcoin ya movilizada, la mayor parte de los fondos relacionados con la explotación de Coldcard todavía permanece en las direcciones controladas originalmente por el atacante.

Galaxy estima que aproximadamente 82% del total de los fondos explotados continúa en esas direcciones.

El 18% restante ya habría sido trasladado con fines relacionados con el movimiento o posible lavado de los activos.

La proporción es importante porque significa que, aunque el atacante está acelerando determinadas operaciones, la mayor parte del Bitcoin identificado todavía puede rastrearse en las direcciones originales.

Esto también explica por qué el seguimiento on-chain sigue siendo una pieza fundamental de la investigación.

Cada transferencia deja un registro público en Bitcoin, aunque el uso de mecanismos como CoinJoin puede dificultar la atribución de los movimientos a una víctima concreta o establecer con facilidad cuál será el destino final de los fondos.

¿Qué ocurrió con las billeteras Coldcard?

La raíz del problema se remonta a una vulnerabilidad en el firmware de Coldcard que Coinkite distribuyó en 2021.

El fallo afectaba específicamente al proceso utilizado por los dispositivos para generar las semillas de las billeteras.

Las semillas son fundamentales porque permiten derivar las claves utilizadas para controlar los fondos de una billetera. En este caso, el problema consistía en que el firmware utilizaba un nivel de aleatoriedad insuficiente para generar esas semillas.

La consecuencia fue especialmente grave.

En determinadas circunstancias, un atacante podía utilizar técnicas de fuerza bruta para reconstruir las semillas privadas asociadas con las billeteras afectadas.

Una vez obtenida esa información, podía controlar los fondos almacenados en determinadas direcciones de una sola firma, sin necesidad de manipular físicamente el dispositivo Coldcard.

Esto diferencia el incidente de un ataque convencional en el que un delincuente necesita acceder directamente a la billetera, robar las claves desde un ordenador o engañar al usuario para obtener sus credenciales.

Aquí, el problema estaba relacionado con la generación original de las semillas.


TE PUEDE INTERESAR: Pérdidas por vulnerabilidad de Coldcard podrían alcanzar los 2.000 BTC, según Galaxy Research


Una vulnerabilidad antigua desencadena pérdidas años después

Uno de los aspectos más delicados del caso es el período de tiempo existente entre la introducción del firmware vulnerable y el comienzo de los robos.

El firmware fue enviado en 2021, mientras que los robos asociados con esta campaña comenzaron el 30 de julio.

Esto demuestra cómo una vulnerabilidad relacionada con la generación de claves puede permanecer latente durante años antes de convertirse en una amenaza financiera visible.

Para una billetera de hardware, la seguridad de la semilla es uno de los elementos fundamentales de todo el sistema. Si la aleatoriedad utilizada durante su creación resulta insuficiente, una dirección puede parecer segura durante años hasta que alguien consiga identificar el patrón que permite reconstruirla.

En este caso, los atacantes pudieron aprovechar precisamente esa debilidad para acceder a fondos sin tocar físicamente los dispositivos afectados.

Galaxy eleva las pérdidas identificadas a 1.806 BTC

La cifra total del incidente también continúa evolucionando.

Hasta mediados de agosto, Galaxy Research había identificado aproximadamente 1.779 BTC robados a 190 víctimas, distribuidos en más de 8.600 direcciones.

Sin embargo, Galaxy señaló posteriormente que el explotador había realizado una operación conjunta, o “co-spend”, que permitió identificar una bóveda que no había sido contabilizada anteriormente.

La bóveda está compuesta por 58 direcciones que, según el análisis de Galaxy, probablemente pertenecen a víctimas de Coldcard.

Al incluir estos fondos adicionales, la estimación de pérdidas asciende a aproximadamente: 1.806 BTC

Con los precios utilizados en el reporte, esa cantidad representa unos $143,9 millones.

La actualización demuestra que la cifra de víctimas y fondos afectados todavía podría cambiar a medida que los investigadores conecten nuevas direcciones con el patrón de las explotaciones.

En investigaciones on-chain de esta naturaleza, la identificación inicial de fondos no necesariamente representa el total definitivo. Las relaciones entre direcciones pueden hacerse visibles posteriormente cuando el atacante mueve o combina diferentes grupos de monedas.

¿Qué significa que el atacante utilice CoinJoin?

El movimiento de Bitcoin mediante CoinJoin añade una capa adicional de complejidad al seguimiento de los fondos.

En términos generales, CoinJoin permite combinar transacciones de diferentes participantes dentro de una misma operación, dificultando establecer una relación directa entre las monedas que entran y las que salen.

Para los investigadores de blockchain, esto no significa que los fondos desaparezcan.

Bitcoin continúa registrando las transacciones en una cadena pública, pero la relación entre determinadas entradas y salidas puede resultar mucho más difícil de establecer.

En el caso de Wave 3, Galaxy señaló que el atacante utilizó CoinJoin después de haber intercambiado previamente Bitcoin por Ether a través de THORChain.

La secuencia muestra que el operador está empleando diferentes mecanismos para modificar la trazabilidad y mover los activos.

El paso de Bitcoin a Ether y posteriormente el uso de CoinJoin representan estrategias distintas dentro del proceso de movilización de los fondos.

La posibilidad de una “Wave 4” todavía no está confirmada

Galaxy también ha planteado la posibilidad de que exista una cuarta ola de ataques, aunque hasta ahora no la ha confirmado.

La hipótesis adquiere relevancia debido a que los investigadores siguen identificando nuevas direcciones y fondos asociados con la campaña.

Sin embargo, es importante diferenciar entre una posibilidad de investigación y un hecho confirmado.

Por ahora, lo confirmado en el reporte es la actividad asociada con las primeras tres olas y el movimiento continuo de los fondos vinculados a Wave 3.

Una eventual Wave 4 requeriría nuevas evidencias que permitan conectar otros robos o direcciones con la misma vulnerabilidad y con el mismo operador.

El movimiento de los fondos se convierte ahora en la principal señal

La evolución del caso ha cambiado el foco de la investigación.

Inicialmente, la pregunta principal era cómo se produjeron los robos y cuántas víctimas habían sido afectadas.

Ahora, con aproximadamente 82% de los fondos todavía en las direcciones originales, una parte importante de la atención está puesta en determinar cuándo y cómo el atacante moverá el resto del Bitcoin.

El patrón identificado por Galaxy —comenzar por las bóvedas con mayores saldos— ofrece una posible referencia para anticipar las próximas operaciones.

Las posiciones ya movilizadas corresponden a los rangos de mayor tamaño, mientras que otras bóvedas todavía permanecen intactas.

Esto no permite predecir exactamente cuándo se producirán los siguientes movimientos, pero sí proporciona una estructura para observar la actividad on-chain.


TE PUEDE INTERESAR: Lo que el caso Coldcard nos recuerda sobre la autocustodia en Bitcoin


Un problema de seguridad que terminó convirtiéndose en un caso de rastreo financiero

El caso Coldcard muestra cómo una vulnerabilidad en un componente aparentemente específico —la generación de semillas— puede terminar produciendo consecuencias financieras años después.

La campaña ya está asociada con aproximadamente 1.806 BTC en pérdidas identificadas, según la estimación actualizada de Galaxy, y los fondos continúan moviéndose.

El supuesto explotador de Wave 3 ha demostrado además que puede utilizar diferentes herramientas para trasladar los activos, desde THORChain hasta CoinJoin, dificultando el seguimiento directo de las monedas.

Sin embargo, la naturaleza pública de Bitcoin también proporciona a los investigadores una fuente permanente de información. Cada movimiento genera nuevos datos que pueden utilizarse para reconstruir conexiones entre direcciones y detectar patrones.

Por ahora, el 82% de los fondos explotados permanece en las direcciones originales, mientras el 45% de los fondos correspondientes específicamente a Wave 3 ya habría sido movilizado.

La investigación de Galaxy continuará siendo relevante para determinar cuánto Bitcoin queda por mover, si aparecen nuevas víctimas vinculadas a la campaña y, sobre todo, si finalmente existen evidencias que confirmen una posible cuarta ola.

Mientras tanto, los 1.806 BTC identificados y valorados en unos $143,9 millones convierten al incidente de Coldcard en un caso especialmente relevante sobre los riesgos que pueden permanecer ocultos durante años cuando una vulnerabilidad afecta la generación de las semillas criptográficas.

La entrada Hacker de Coldcard ya movió el 45% de los fondos robados en los ataques se publicó primero en Criptoinforme.

1s önce
boğa:

0

ayı:

0

Tüm kripto, NFT ve DeFi varlıklarınızı tek bir yerden yönetin

Kullanmaya başlamak için portföyünüzü güvenli bir şekilde bağlayın.