NoticiasCriptoLa explotación de billeteras ColdCard de Bitcoin se extiende a 4,585 direcciones y las pérdidas se acercan a los $90 millones

La explotación de billeteras ColdCard de Bitcoin se extiende a 4,585 direcciones y las pérdidas se acercan a los $90 millones

Autor: BitcoinKE·

Puntos clave

  • Los atacantes han robado aproximadamente 1,367 BTC por un valor cercano a los $89 millones en tres oleadas coordinadas dirigidas a billeteras ColdCard creadas con firmware vulnerable.
  • La explotación se origina en una falla de configuración de compilación de firmware que provocó una generación predecible de semillas utilizando valores de hardware en lugar del generador dedicado de números aleatorios del dispositivo.
  • La tercera y más reciente oleada utiliza un enfoque más sofisticado, enrutar los fondos robados a direcciones pay-to-witness-script-hash separadas, lo que según los investigadores podría complicar el rastreo en la cadena de bloques.
  • Los usuarios que crearon billeteras con el firmware afectado siguen siendo vulnerables incluso si sus dispositivos fueron actualizados posteriormente, lo que expone un riesgo persistente en la cadena de suministro en configuraciones de autocustodia.
  • Galaxy Research advierte que el creciente número de direcciones afectadas indica que los atacantes siguen identificando nuevas billeteras vulnerables, lo que significa que las pérdidas totales podrían aumentar aún más.
La explotación de billeteras ColdCard de Bitcoin se extiende a 4,585 direcciones y las pérdidas se acercan a los $90 millones

Las pérdidas vinculadas a la vulnerabilidad de la billetera de hardware ColdCard han alcanzado casi $89 millones, y los atacantes han expandido la campaña a 4,585 direcciones de Bitcoin en tres oleadas coordinadas de robos, según Galaxy Research.

El barrido más reciente elevó el total robado a 1,367 BTC, frente a los aproximadamente 1,083 BTC ($70 millones) reportados apenas un día antes.

El ataque se detectó por primera vez el 30 de julio, cuando piratas informáticos drenaron aproximadamente 594 BTC de casi 500 billeteras en lo que inicialmente parecía un incidente aislado. En cuestión de horas, una segunda oleada sustancialmente mayor comprometió más de 1,196 billeteras, elevando las pérdidas acumuladas por encima de los $70 millones. Esta segunda oleada reveló que la explotación se dirige a las billeteras creadas con versiones vulnerables del firmware de ColdCard y no a los dispositivos físicos en sí.

Una tercera oleada recientemente identificada indica que la campaña sigue activa y en evolución. A diferencia de los ataques anteriores, que consolidaban el bitcoin robado en un pequeño número de billeteras recolectoras, la operación más reciente enruta los fondos de cada víctima a direcciones de destino separadas y almacenadas en salidas pay-to-witness-script-hash (P2WSH). Los investigadores señalan que este enfoque más sofisticado podría complicar el análisis de la cadena de bloques.

Según los investigadores, la explotación se origina en una configuración de compilación de firmware que provocó que los dispositivos ColdCard afectados generaran semillas de billetera utilizando valores de hardware predecibles en lugar del generador dedicado de números aleatorios del dispositivo. Las billeteras de hardware dependen de la entropía de alta calidad de estos generadores para garantizar que las claves privadas no puedan ser adivinadas ni reproducidas por terceros. Debido a que cada clave privada de Bitcoin se deriva de esa semilla, los atacantes capaces de recrearla pueden derivar la misma billetera y drenar los fondos sin necesidad de acceder físicamente al dispositivo.

El incidente se encuentra entre los mayores ataques dirigidos contra la autocustodia de Bitcoin mediante la generación de claves criptográficas, en contraposición al malware, el phishing o las brechas en exchanges. ColdCard, fabricada por Coinkite, es una billetera de hardware ampliamente utilizada entre los usuarios de Bitcoin que practican la autocustodia, es decir, gestionan sus propias claves privadas en lugar de confiar sus fondos a exchanges. La explotación ha expuesto un riesgo distinctive en la cadena de suministro: los usuarios que mantuvieron de forma segura billeteras sin conexión durante años siguieron siendo vulnerables si esas billeteras se crearon originalmente con el firmware afectado, incluso si el dispositivo fue actualizado posteriormente.

Galaxy Research advierte que el creciente número de direcciones afectadas sugiere que los atacantes continúan identificando nuevas billeteras vulnerables, lo que significa que las pérdidas totales podrían aumentar aún más a medida que se reconstruyan y exploten semillas débiles adicionales.