En resumen

  • Las transferencias de menos de 1 BTC alcanzaron 39,600 BTC el 31 de julio, cerca de los 39,900 movidos días después del colapso de FTX, según CryptoQuant.
  • Las direcciones activas diarias saltaron de 645,000 a casi un millón, el nivel más alto desde diciembre de 2024.
  • Galaxy Research ha señalado una probable cuarta ola de robos, que llevaría las pérdidas a unos 1,816 BTC.

Los pequeños tenedores de Bitcoin movieron monedas el 31 de julio a un ritmo no visto desde el colapso de FTX, según CryptoQuant, mientras se difundía la noticia de que las carteras de hardware Coldcard habían estado generando claves adivinables durante cinco años.

Las transferencias de menos de 1 BTC totalizaron 39,600 BTC (alrededor de $2.5 mil millones) ese día, tuiteó el jefe de investigación de la firma, Julio Moreno tweeted. La última cifra comparable fue de 39,900 BTC el 16 de noviembre de 2022, días después del colapso de FTX. Las direcciones activas diarias subieron de 645,000 el 30 de julio a casi un millón el 31 de julio, el nivel más alto desde diciembre de 2024, con el aumento concentrado en direcciones de envío en lugar de recepción.

Parte de ello fue a los exchanges. Los depósitos compuestos por transferencias de menos de 10 BTC alcanzaron 7,300 BTC ($459 millones) el 31 de julio, el máximo desde el 6 de febrero, dijo CryptoQuant. Moreno relacionó el movimiento con la brecha de Coldcard, diciendo que la gente parecía estar moviendo sus tenencias "buscando seguridad", aunque señaló que la conexión no era segura.

Notablemente, el precio de Bitcoin apenas se movió en medio de la ola de depósitos en exchanges, lo que sugiere que los usuarios movían sus monedas para asegurarlas en lugar de venderlas. Bitcoin se cotiza actualmente a $62,724, un 0.7% menos en el último día, según datos de CoinGecko.

La explotación de ColdCard

La falla de Coldcard se remonta a un error de compilación de firmware de marzo de 2021 que dejó frases semilla extraídas de un grupo demasiado pequeño. Galaxy Research registró tres oleadas de robos para el sábado, totalizando 1,367 BTC en 4,585 direcciones, frente a los $38 millones cuando se reveló la falla y $70 millones cuando el fundador de Binance, Changpeng Zhao, advirtió a los tenedores.

Una cuarta ola probablemente está en curso. Alex Thorn de Galaxy Research señaló barridos en 15 bloques consecutivos el lunes, corriendo a aproximadamente 45 veces la tasa normal, y después de corregir un conjunto que había incluido erróneamente direcciones multisig, situó la ola en 709 direcciones y 448.73 BTC ($28 millones). Eso elevaría el total acumulado a aproximadamente 1,816 BTC, cerca de $114 millones. Thorn añadió una advertencia de que ninguna víctima ha confirmado aún la cuarta ola, que se basa en el emparejamiento de patrones.

Algunos barridos aún estaban sin confirmar en el mempool y habían optado por replace-by-fee, dijo, lo que significa que los tenedores que actúen rápido y paguen una tarifa alta pueden ser capaces de superar la oferta del atacante. Ninguna de las direcciones afectadas en las primeras tres olas era multisig.

'Una llamada de atención'

El director de seguridad de Kraken, Nick Percoco, calificó el incidente como una "llamada de atención para toda la industria de monederos de hardware". Los modelos Mk4, Mk5 y Q de ColdCard vienen con elementos seguros certificados, señaló, y sus semillas aún salieron con alrededor de 72 bits, porque la certificación cubría el componente mientras nadie verificaba qué ruta de código se ejecutaba realmente.

Percoco quiere la validación independiente en laboratorio de las fuentes de entropía, vinculadas a versiones específicas de firmware y listadas en un registro público, como ya lo requieren los terminales de pago. Añadió que el hotfix de Coinkite ahora falla en la compilación a menos que el generador correcto esté enlazado, un control que dijo que tomó unas 48 horas escribir una vez que la empresa supo qué buscar.