Galaxy Research Rastrea el Robo de 100 Millones de Dólares en Bitcoin de Coldcard a Través de Tres Olas de Ataque
Puntos clave
- •Galaxy Research confirmó que el hackeo del monedero Coldcard resultó en pérdidas superiores a 100 millones de dólares, involucrando 1.596 Bitcoin robados distribuidos en aproximadamente 7.300 direcciones.
- •Se han verificado tres olas de ataque separadas, y una cuarta ola sospechosa podría elevar las pérdidas totales estimadas a aproximadamente 2.055 BTC con un valor cercano a los 130 millones de dólares.
- •Los ingenieros de Block detectaron inicialmente la primera ola de ataque, mientras que los informes de las víctimas fueron fundamentales para descubrir las olas posteriores e identificar direcciones comprometidas adicionales.
- •Aproximadamente el 90 por ciento del Bitcoin robado no se ha movido en la cadena, un patrón consistente con robos de criptomonedas a gran escala anteriores donde los atacantes mantienen los fondos inactivos antes de lavarlos.
- •Galaxy Research ha compartido las direcciones confirmadas de atacantes y víctimas con agencias federales de aplicación de la ley de EE. UU., exchanges de criptomonedas y firmas de cumplimiento para ayudar en las investigaciones en curso.

Galaxy Research ha confirmado que las pérdidas por el hackeo del monedero de Bitcoin Coldcard han superado los 100 millones de dólares, y los investigadores han identificado 1.596 Bitcoin robados distribuidos en aproximadamente 7.300 direcciones. Coldcard, un monedero hardware producido por Coinkite, es ampliamente utilizado por los tenedores de Bitcoin para el almacenamiento en frío de claves privadas sin conexión, una configuración generalmente considerada como una de las más seguras para la autocompetencia — lo que hace que la escala del compromiso sea particularmente notable para el ecosistema de monederos hardware.
El equipo de investigación detalló sus hallazgos en un hilo exhaustivo en X (fuente), identificando tres olas de ataque confirmadas responsables de los robos. Una cuarta ola sospechosa, de verificarse, elevaría las pérdidas totales estimadas a aproximadamente 2.055 BTC, con un valor cercano a los 130 millones de dólares.
Tres Olas de Ataque Confirmadas
Según Galaxy Research, los ingenieros de Block detectaron primero la Ola 1. El equipo posteriormente corroboró el incidente a través de informes presentados por los usuarios afectados. Los informes de las víctimas también desempeñaron un papel fundamental en el descubrimiento de las Olas 2 y 3.
Las nuevas confirmaciones siguen llegando a medida que más usuarios revisan la actividad de sus monederos. La mayoría de las víctimas aparecieron en una sola ola de ataque, aunque los investigadores señalaron que algunas direcciones fueron comprometidas en dos olas separadas.
Además de los tres ataques principales, el informe identificó 14 incidentes menores. Galaxy Research sugirió que estos casos podrían involucrar a diferentes atacantes que explotan la misma vulnerabilidad conocida. El patrón coordinado y de múltiples olas de explotación subraya un desafío más amplio en la seguridad de los monederos hardware: una vez que se descubre una vulnerabilidad, múltiples actores de amenazas pueden aprovecharla de forma independiente antes de que los usuarios migren a firmware parcheado o a frases semilla nuevas.
Esfuerzos de Rastreo en Curso y Posible Cuarta Ola
Galaxy Research informó que 73 víctimas han contactado a Alex Thorn para recibir asistencia en el rastreo de los fondos robados. Estos informes han ayudado a los investigadores a identificar direcciones adicionales de atacantes y víctimas.
El equipo también identificó una posible cuarta ola, pero la excluyó de los totales confirmados porque las víctimas aún no han verificado su inclusión. Los investigadores afirmaron que tienen un nivel de confianza medio-alto de que la actividad en cuestión pertenece a un atacante.
La Mayoría del Bitcoin Robado Permanece Sin Movimiento
Según Galaxy Research, aproximadamente el 90% del Bitcoin robado no se ha movido en la cadena. Cada moneda robada durante las Olas 1, 2 y 3 permanece intacta. La falta de movimiento es consistente con los patrones observados en robos de criptomonedas a gran escala anteriores, donde los atacantes frecuentemente mantienen los fondos inactivos — a veces durante períodos prolongados — antes de intentar lavarlos o convertirlos en efectivo.
La firma ha compartido las direcciones confirmadas de atacantes y víctimas con agencias federales de aplicación de la ley de EE. UU., exchanges de criptomonedas, firmas de cumplimiento, grupos de investigación cibernética y otras organizaciones relevantes.
Los investigadores aconsejaron a los usuarios de Coldcard que sigan inseguros sobre la seguridad de su monedero que transfieran los fondos a una semilla nueva, o a un custodio o exchange. También animaron a las víctimas a contactar a Alex Thorn con las direcciones de los monederos vaciados y los identificadores de transacción de los atacantes para apoyar los esfuerzos de rastreo en curso.