Un hacker asociado con la tercera ola de robos de carteras Coldcard comenzó a convertir Bitcoin robado en Ether a través de THORChain el 3 de septiembre, según Alex Thorn de Galaxy Research.
Resumen
- El atacante de la tercera ola de Coldcard movió aproximadamente el 10% del Bitcoin robado a través de THORChain a Ether esta semana.
- Los investigadores rastrearon los intercambios hasta una nueva dirección de Ethereum y compartieron los detalles con las autoridades pertinentes.
- Aproximadamente el 90% de los fondos de la tercera ola permanecieron sin mover cuando el investigador de Galaxy, Alex Thorn, informó sobre las transferencias.
- THORChain reembolsó repetidamente algunos intentos de intercambio, lo que llevó al atacante a reenviar las transacciones, informó Thorn el miércoles.
- Coinkite dice que las semillas afectadas requieren migración porque la instalación de firmware corregido no puede reparar las credenciales de cartera existentes.
Las transacciones movieron aproximadamente el 10% del Bitcoin controlado por ese atacante, dijo Thorn. Aproximadamente el 90% permaneció en sus direcciones originales cuando publicó la actualización.
Los investigadores rastrearon los intercambios a través de THORChain hasta una dirección de Ethereum recientemente identificada. Thorn dijo que compartió la dirección con las fuerzas del orden, empresas de criptomonedas y otras organizaciones que monitorean los activos robados.
El hacker de Coldcard se encuentra con intercambios fallidos en THORChain
THORChain permite a los usuarios intercambiar activos nativos entre blockchains sin depositar fondos en un intercambio centralizado. Por lo tanto, el protocolo puede convertir Bitcoin nativo en Ether sin depender de una plataforma de custodia convencional.
Sin embargo, no todas las transacciones tuvieron éxito. Thorn dijo que el hacker parecía estar experimentando problemas técnicos al intentar procesar los intercambios.
"El hacker parece tener algunos problemas para intercambiar todos los fondos a través de THORChain: le siguen devolviendo el dinero y él sigue reintentando", dijo Thorn.
La causa de los reembolsos no se confirmó de inmediato. Las posibles explicaciones incluyen limitaciones de liquidez, configuraciones de transacción o salvaguardas del protocolo, pero ninguna evaluación técnica verificada había establecido la razón.
El movimiento representó la primera transferencia en cadena detectada desde las direcciones originales asociadas con las primeras tres olas de ataques, según Thorn. Los analistas ahora monitorearán si el ETH resultante se mueve a intercambios centralizados, puentes o servicios de privacidad.
Galaxy rastreó 1.789 Bitcoin hasta los robos
Galaxy Research atribuyó previamente la pérdida de 1.789,28 BTC en 8.865 direcciones a la vulnerabilidad de Coldcard. El Bitcoin valía aproximadamente 114,7 millones de dólares cuando fue robado.
Como informó anteriormente crypto.news, aproximadamente el 87% del Bitcoin identificado permaneció sin mover al 25 de agosto. La estimación incluía fondos vinculados a múltiples atacantes y olas de ataques, no solo la cartera que ahora usa THORChain.
Las cifras de Galaxy se basaron en parte en 221 informes de víctimas que cubren 790,72 BTC. El análisis en cadena identificó direcciones afectadas adicionales más allá de las reportadas directamente por los clientes.
El total sigue siendo una estimación porque los investigadores han identificado varios patrones de atacantes con diferentes niveles de confianza. Galaxy ha distinguido su atribución de alta confianza de otras direcciones que también pueden estar relacionadas con la vulnerabilidad.
Los atacantes anteriores usaban mezcladores de criptomonedas
Los últimos intercambios de THORChain son separados de la actividad de lavado anterior atribuida a otros atacantes. CertiK informó en agosto que las billeteras vinculadas al incidente más amplio enviaron 64 BTC y 200 ETH hacia mezcladores de criptomonedas.
En la cobertura relacionada, crypto.news encontró que un atacante retuvo 1,159 BTC mientras otro comenzó a mezclar cantidades más pequeñas. Los diferentes movimientos sugieren que varias partes pueden haber explotado la misma debilidad.
Los mezcladores y los intercambios entre cadenas pueden complicar el rastreo, pero no hacen automáticamente que los fondos sean imposibles de rastrear. Los investigadores pueden continuar siguiendo las transferencias cuando los activos entran y salen de protocolos públicos.
Los intercambios centralizados siguen siendo puntos potenciales de intervención porque realizan verificaciones de identidad y sanciones. Thorn dijo que la nueva dirección de Ethereum se había distribuido a las empresas relevantes para que pudieran identificar depósitos posteriores.
Los usuarios de Coldcard aún necesitan nuevas semillas de billetera
El robo se vinculó a la generación débil de semillas en el firmware de Coldcard lanzado desde 2021. La vulnerabilidad redujo la aleatoriedad que protege algunas credenciales de billetera, permitiendo a los atacantes calcular claves privadas sin acceso físico a los dispositivos.
Coinkite, el fabricante de Coldcard, dice que el firmware corregido está disponible en todos los modelos afectados. Su guía de seguridad actual establece que las semillas vulnerables generadas previamente aún requieren migración.
Instalar el firmware actualizado no repara una semilla creada bajo el software afectado. Los usuarios deben generar una nueva semilla con el firmware corregido y transferir sus Bitcoins a direcciones controladas por esa nueva billetera.
Mientras tanto, el atacante también permaneció activo después de que terminaron las olas de robo más grandes. El 29 de agosto, una dirección vinculada a la operación barrió Bitcoin de una billetera de investigador deliberadamente debilitada, según Thorn. Los investigadores crearon la billetera para probar si el atacante continuaba buscando claves privadas predecibles. Su rápido compromiso indicó que el escaneo automatizado seguía activo casi un mes después de los primeros robos grandes.
El incidente también ha provocado un examen más detallado de cómo las billeteras de hardware generan frases de recuperación. A diferencia de los ataques de phishing, los robos de Coldcard no requirieron que las víctimas aprobaran transacciones o revelaran credenciales. Las semillas expuestas contenían aleatoriedad insuficiente, lo que permitía a los atacantes derivar claves de forma remota e identificar direcciones financiadas en el libro mayor público de Bitcoin. Como crypto.news explicó anteriormente, la falla del firmware debilitó las semillas generadas en los dispositivos afectados, lo que significa que las prácticas de almacenamiento seguro no podían proteger los fondos vinculados a esas credenciales.
Se espera que Galaxy y otros investigadores continúen vigilando la nueva dirección de Ethereum. No se había anunciado ninguna recuperación pública, arresto o identificación oficial del atacante cuando se informaron las transferencias.






