Los investigadores pueden haber proporcionado a las autoridades de EE. UU. información capaz de identificar a un atacante responsable de la primera ola de robos de Coldcard, informó Bitcoin Magazine el 18 de agosto.
Resumen
- Block rastreó el primer barrido de Coldcard hasta una cuenta de datos de blockchain pagada utilizada durante el robo.
- Galaxy dijo que la primera ola eliminó 1.082,65 BTC, y los fondos asociados permanecieron sin mover después.
- Ninguna declaración del FBI confirma la identidad de un atacante, arresto, cargos, incautación o recuperación de fondos robados.
- Al menos 1.700 BTC fueron robados en múltiples olas, según la última estimación pública de Galaxy.
- Las semillas vulnerables existentes siguen siendo inseguras después de las actualizaciones de firmware y requieren migración a carteras recién generadas.
Alex Thorn de Galaxy Research dijo que la identidad del atacante de la primera ola "puede ser conocida por las autoridades". Su declaración fue cautelosa, y el FBI no ha confirmado públicamente haber identificado a un sospechoso, abierto un caso, realizado un arresto o recuperado Bitcoin robado.
La primera ola eliminó 1.082,65 BTC de carteras generadas con firmware vulnerable de Coldcard. Al precio reciente de Bitcoin cerca de $64,000, esas monedas valdrían aproximadamente $69 millones, no $11.8 millones.
Block encontró un rastro fuera de cadena del primer barrido
El líder de ingeniería de Block, Clay Garrett, dijo que los investigadores encontraron un patrón inusual en los barridos en cadena del atacante. El operador supuestamente utilizó una cuenta pagada en un proveedor de datos de blockchain no identificado para consultar direcciones de origen y realizar actividad relacionada.
La cuenta podría contener registros de pago, acceso o suscriptor. Sin embargo, ninguna evidencia pública establece qué registros se conservaron, quién controlaba la cuenta o si el servicio recibió información de identificación precisa.
Block también dijo que no encontró evidencia de que el proveedor ayudara conscientemente en el robo. La empresa parecía haber proporcionado servicios ordinarios sin saber cómo se usaría la información.
La identificación del FBI sigue siendo una posibilidad no confirmada
El informe de Bitcoin Magazine vinculó la pista de investigación con el FBI, pero ninguna declaración del FBI confirma la afirmación. No se localizó ninguna denuncia penal, acusación, presentación de incautación o acción de decomiso en el registro público.
Por lo tanto, la redacción de Thorn es importante. Una identidad que "puede ser conocida" no es lo mismo que un sospechoso verificado o un acusado. Los investigadores aún deben establecer quién operaba la cuenta, quién controlaba las direcciones receptoras y si la evidencia respalda cargos penales.
Los fondos de la primera ola siguen visibles en las direcciones asociadas. Como informó anteriormente crypto.news, el saldo no movido del atacante más grande no había entrado en un exchange o mezclador conocido.
Esas monedas no están congeladas. Las transacciones de Bitcoin no se pueden revertir ni bloquear a nivel de protocolo. La recuperación requeriría el control de las claves privadas, la devolución voluntaria o una transferencia posterior a través de un intermediario capaz de cumplir con una orden de incautación legal.
Las pérdidas de Coldcard se extienden más allá de un atacante
La última página de investigación pública de Galaxy enumera pérdidas de al menos 1.700 BTC en múltiples olas. Otros totales siguen siendo más altos porque los investigadores utilizan diferentes clústeres de direcciones, estándares de confirmación e informes de víctimas.
Las olas de robo posteriores mostraron patrones de transacción diferentes. Por lo tanto, los investigadores han advertido que más de un actor puede haber explotado el espacio de semillas débil después de que la información sobre la falla se hiciera pública.
Esta distinción significa que identificar al primer operador no necesariamente resolvería cada robo. Galaxy ha distribuido direcciones sospechosas a investigadores, intercambios y empresas de análisis, pero ninguna agencia ha anunciado una recuperación.
En cobertura relacionada, la revisión técnica anterior de crypto.news encontró que el incidente involucró una generación de semillas débil en lugar de un compromiso del protocolo de Bitcoin o acceso físico a los dispositivos.
Los usuarios vulnerables aún deben migrar sus fondos
El aviso de Coinkite dice que los firmware afectados Mk2 y Mk3 generaron semillas con entropía inadecuada a partir de la versión 4.0.1. Las semillas creadas en ciertas versiones de Mk4, Mk5 y Q también estuvieron expuestas, aunque su reducción de entropía fue menos severa.
El firmware corregido previene el mismo defecto al generar nuevas semillas. Instalar una actualización no repara una semilla vulnerable existente. Los usuarios deben actualizar primero, crear una semilla completamente nueva y mover sus fondos después de verificar una transacción de prueba.
El estado actual de Coinkite dice que su autopsia técnica formal sigue en progreso. También dice que se han realizado verificaciones independientes específicas, pero no establecen que cada binario de firmware corregido haya recibido una auditoría completa.
El incidente ha provocado llamados a auditorías de hardware independientes. Las preguntas inmediatas ahora conciernen a si las autoridades pueden conectar la cuenta pagada a una persona, si los fondos de la primera ola se mueven, y si los registros judiciales eventualmente confirman una investigación.






