Hackers trasladan 52,37 bitcoins de Coldcard a un fideicomiso de recuperación
0
0

Whitehats trasladaron 52,37 BTC vinculados al exploit de Coldcard hacia una dirección asociada con un fideicomiso creado para devolver activos a propietarios verificados. El movimiento representa aproximadamente 2,8% de los fondos rastreados por Galaxy Digital y vuelve a poner el foco en la migración de semillas generadas bajo firmware vulnerable.
***
- Whitehats movieron 52,37 BTC vinculados al exploit de Coldcard hacia un fideicomiso de recuperación.
- Galaxy Digital estimó que la transferencia equivale aproximadamente al 2,8% de los fondos del exploit que ha rastreado.
- Coinkite advierte que actualizar el firmware no repara semillas antiguas y recomienda crear una nueva y migrar los fondos.
52,37 BTC del exploit de Coldcard llegan a un fideicomiso.
Galaxy Digital: representan el 2,8% de los fondos rastreados y fueron movidos por whitehats.
Coinkite: actualizar el firmware no corrige semillas antiguas. Hay que crear una nueva y migrar fondos. pic.twitter.com/jyULiXXKy4
— Diario฿itcoin (@DiarioBitcoin) September 22, 2026
Los hackers de “sombrero blanco” trasladaron 52,37 bitcoins (BTC) vinculados al exploit que afectó a wallets Coldcard hacia una dirección asociada con un fideicomiso de recuperación. El objetivo declarado del mecanismo es custodiar los activos asegurados y devolverlos a propietarios que puedan demostrar su control sobre las direcciones comprometidas.
Galaxy Digital identificó los fondos como parte del clúster Wave 2 y de las huellas etiquetadas AA, AU y AX. Según el seguimiento en cadena atribuido a la firma, la consolidación ocurrió en el bloque de Bitcoin 967.948 y representó aproximadamente 2,8% de los fondos asociados con el exploit que su equipo tenía bajo observación. Ese porcentaje describe el conjunto rastreado por Galaxy y no constituye una cifra oficial de pérdidas de Coinkite.
Los fondos recuperados llegan a un fideicomiso
La transacción de destino incluyó un mensaje OP_RETURN con la referencia claim:cryptorecoverytrust dot com, una señal pública sobre el canal destinado a las reclamaciones. La actividad también quedó relacionada con una operación registrada en el mismo bloque, que Galaxy Research describió mediante una transacción con 20 entradas y 480 salidas.
Reportes sobre el proceso describen al Crypto Recovery Trust como un fideicomiso estatutario establecido en Wyoming para custodiar activos digitales recuperados de wallets comprometidas mientras se determina quién tiene derecho a recibirlos. Esas informaciones identifican a Agentic Trace LLC como fiduciario.
El fideicomiso permite que los propietarios verificados presenten reclamaciones y entreguen pruebas sobre la propiedad. La devolución dependerá de la validación de cada caso y de la resolución de posibles conflictos sobre los fondos.
DART, o Digital Asset Recovery Trust, ya había informado que whitehats independientes aseguraron algo más de 50 BTC provenientes de direcciones vulnerables. La organización sostuvo que esos fondos se depositaron en el fideicomiso, en lugar de permanecer en wallets controladas por investigadores o en cuentas utilizadas para gastos operativos.
El alcance del exploit continúa bajo revisión
La transferencia más reciente ofrece una confirmación visible en la cadena de que parte del Bitcoin asegurado está avanzando hacia un proceso formal de reclamación. Galaxy vinculó específicamente los 52,37 BTC con clústeres previamente identificados y los describió como fondos controlados por whitehats.
Las estimaciones sobre el daño total varían porque los investigadores han identificado varias oleadas de ataque, clústeres y transacciones posteriores de recuperación. Un recuento citado en la cobertura del incidente calculó que aproximadamente 594 BTC fueron tomados de unas 500 wallets durante la primera oleada, en un periodo cercano a 25 minutos.
Una investigación posterior amplió el posible alcance a 1.816 BTC movidos desde más de 5.200 direcciones, mientras los analistas incorporaban nuevas oleadas al seguimiento. La página de estado de seguridad de Coinkite no publica un total único y definitivo para todo el Bitcoin robado, por lo que las cifras deben leerse según la metodología y el conjunto de direcciones considerado.
Las reclamaciones con propietarios enfrentados, restricciones por sanciones o vínculos con investigaciones penales pueden requerir procedimientos legales separados. DART también indicó que otros activos vulnerables y posibles pistas de recuperación continuaban bajo revisión, lo que deja abierta la posibilidad de nuevos depósitos en el fideicomiso.
La falla estuvo en la generación de semillas
El incidente comenzó el 30 de julio, según el aviso de seguridad de Coinkite, después de que versiones afectadas del firmware de Coldcard generaran semillas con una aleatoriedad debilitada. El problema permitió que atacantes reconstruyeran sin conexión determinadas claves privadas asociadas con las semillas vulnerables.
Los atacantes no necesitaron tomar el control remoto de los dispositivos para aprovechar la vulnerabilidad. La debilidad en la generación convirtió una falla del firmware en una exposición persistente para las wallets creadas mediante el flujo afectado.
Investigaciones técnicas independientes situaron el origen de la debilidad en cambios de firmware que se remontan a 2021. El alcance final continúa sujeto a revisión a medida que los investigadores incorporan nuevas oleadas y direcciones al seguimiento.
La diferencia entre una wallet comprometida y un dispositivo tomado de forma remota resulta esencial para entender el riesgo. El equipo puede seguir funcionando y recibir una actualización, pero una semilla creada con entropía insuficiente continúa siendo vulnerable, porque el problema está incorporado en la información utilizada para derivar las claves.
Actualizar el firmware no basta para proteger una wallet antigua
Coinkite publicó un aviso de seguridad y firmware corregido para las versiones afectadas. La actualización corrige la creación de semillas futuras, pero no modifica una semilla que ya se haya generado bajo el firmware vulnerable.
Por esa razón, la recomendación de la compañía es crear una nueva semilla con el proceso corregido y trasladar los fondos, salvo en las excepciones específicas que indique su documentación de seguridad.
Los usuarios que no puedan confirmar que su semilla fue creada con un procedimiento seguro deberían migrar los activos a una wallet derivada de una semilla nueva y corregida. Instalar el firmware más reciente, por sí solo, no revoca ni reemplaza las claves derivadas anteriormente.
El proceso de reclamación deberá probar la propiedad
El siguiente desafío consiste en demostrar quién controlaba originalmente las direcciones desde las cuales los whitehats retiraron el Bitcoin vulnerable. Crypto Recovery Trust contempla la entrega de pruebas de propiedad, pero la transferencia de los activos dependerá de la validación del caso y de la ausencia de conflictos que impidan una devolución directa.
La estructura del fideicomiso busca separar el Bitcoin recuperado de los fondos de investigación y de las cuentas operativas mientras se resuelve la titularidad. La custodia no garantiza por sí sola que todas las reclamaciones sean aprobadas.
DART afirmó que los investigadores whitehat que participaron en trabajos anteriores de recuperación no solicitaron una recompensa por su intervención. Esa decisión concentra el proceso en verificar a los afectados, aunque la devolución seguirá dependiendo de una prueba de propiedad suficientemente sólida.
Para los usuarios que todavía dependan de semillas creadas bajo el firmware afectado, la recomendación operativa no cambia: instalar y verificar una versión corregida, generar una semilla nueva y mover los fondos lejos de la semilla vulnerable. Mientras más Bitcoin ingrese al fideicomiso, la trazabilidad en cadena podrá aportar evidencia adicional, pero la devolución seguirá dependiendo de la validación de cada reclamación.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
0
0
Securely connect the portfolio you’re using to start.

52,37 BTC del exploit de Coldcard llegan a un fideicomiso.




