En resumen
- La explotación de Coldcard está en curso, y Galaxy Research ahora rastrea alrededor de $88.6 millones robados en 4,585 direcciones en tres oleadas.
- Alex Thorn de Galaxy describió los barridos como deliberados y probablemente orquestados por LLM, advirtiendo que cada dirección Coldcard de firma única creada después de la falla de firmware de marzo de 2021 eventualmente será drenada.
- La brecha ha provocado una reversión inusual del lema "no tus llaves, no tus monedas" a medida que los usuarios mueven Bitcoin de vuelta a los exchanges.
El robo de Bitcoin de las carteras de hardware Coldcard comprometidas aún está en curso, y los investigadores ahora rastrean pérdidas de aproximadamente $88 millones y advierten que cada dispositivo vulnerable eventualmente será vaciado.
Galaxy Research dijo el sábado que ha identificado una tercera ola de robos, en la que se drenaron 207.73 BTC, elevando su total observado a aproximadamente 1,367 BTC—alrededor de $88.6 millones—en 4,585 direcciones. La firma calificó la explotación como en curso e instó a cualquiera que tenga fondos de firma única en una Coldcard a moverlos de inmediato. Galaxy dijo que ha señalado aproximadamente 600 direcciones sospechosas de atacantes a investigadores federales, firmas de cumplimiento e investigadores cibernéticos de toda la industria, dando crédito a las víctimas que compartieron detalles de transacciones por ayudar a mapear los patrones en cadena.
"Continúo investigando y agregando nuevas direcciones de víctimas y atacantes de Coldcard a nuestra base de datos de investigación," publicó en X el jefe de investigación de Galaxy, Alex Thorn publicado en X. "El ataque está en curso: mueve tus fondos de las direcciones generadas por Coldcard inmediatamente si no lo has hecho."
La falla, como Decryptinformó anteriormente, se origina de un error de compilación de firmware de marzo de 2021 en los dispositivos de Coinkite que causó que las frases semilla se generaran con muy poca aleatoriedad, dejando las claves privadas adivinables. Thorn escribió que los barridos parecen deliberados y programáticos, probablemente orquestados con un modelo de lenguaje grande, y advirtió que cada dirección Coldcard de firma única creada después de esa actualización de 2021 eventualmente será drenada, diciendo que es solo cuestión de tiempo.
Thorn señaló que las monedas robadas habían permanecido intactas durante años antes de ser tomadas—una inactividad promedio de 3.18 años—subrayando que las víctimas eran tenedores a largo plazo. Los fondos de las tres oleadas documentadas permanecen estacionados en direcciones de atacantes y no se han movido.
Las consecuencias han provocado una respuesta de pánico entre los usuarios afectados, y los expertos en seguridad instan a tener precaución al mover fondos a nuevas direcciones. Muchos de los usuarios afectados se apresuran a sacar Bitcoin de la autocustodia y devolverlo a exchanges centralizados de criptomonedas, como Coinbase o Binance, o a direcciones recién generadas, una inversión del espíritu habitual de la industria de "no tus llaves, no tus monedas".
Para algunos, las advertencias llegaron demasiado tarde. El entrenador canadiense Jonathan Goodman dijo en una publicación en X que 18.25 BTC, por valor de aproximadamente $1.6 millones canadienses, fueron barridos de sus billeteras en un lapso de siete minutos el 29 de julio, a pesar de que sus llaves estaban en una caja de seguridad que nunca tocó internet. "Quizás la parte más difícil de esto es que hice todo bien", escribió, añadiendo que está presentando informes ante la policía y la Comisión de Valores de Ontario.