Galaxy dice que al menos 15 atacantes explotaron la vulnerabilidad de Coldcard
Puntos clave
- •Galaxy Digital ahora cree que al menos 15 atacantes diferentes explotaron la vulnerabilidad de Coldcard.
- •Nuevos reportes de víctimas ayudaron a identificar ataques que habrían sido más difíciles de rastrear que una intrusión en un exchange centralizado.
- •Galaxy Research estima pérdidas confirmadas de $100 millones en tres olas de ataque y ve una posible cuarta ola que podría elevarlas a unos $130 millones en bitcoin.
- •El exploit reavivó el debate sobre la seguridad de las billeteras de almacenamiento en frío y sobre si los usuarios están más seguros al custodiar sus propios bitcoin.
- •Los comentaristas discreparon sobre el papel de la IA: algunos dijeron que los modelos redescubrieron rápidamente la falla, mientras que otros afirmaron que la vulnerabilidad ya era pública cuando se probó.

Al menos 15 atacantes diferentes han explotado la vulnerabilidad de Coldcard, según Alex Thorn, jefe de investigación de Galaxy Digital, quien citó nuevos reportes de víctimas recibidos después del incidente.
Thorn dijo el martes que los reportes adicionales permitieron a Galaxy identificar atacantes que de otro modo habrían pasado desapercibidos, ya que la naturaleza del exploit era distinta a la de un hackeo en un exchange centralizado, donde las pérdidas y la actividad suelen ser más fáciles de rastrear desde un único punto de falla.
“Debido a un solo reporte de una víctima con menos de 1 BTC robado, identificamos un nuevo ataque con 12 BTC desviados desde 126 direcciones”, escribió Thorn en una publicación de X el martes.
Galaxy Research estima ahora que las pérdidas del exploit de Coldcard han alcanzado $100 millones en tres olas de ataque confirmadas. La compañía también identificó una cuarta ola sospechosa que podría elevar las pérdidas totales a unos $130 millones en Bitcoin (BTC).
El ataque ha reabierto el debate sobre la seguridad de las billeteras de almacenamiento en frío y sobre si los usuarios están más seguros cuando custodian sus propios Bitcoin. También subraya cómo el reporte de incidentes puede cambiar el alcance de un exploit después de los hechos, especialmente cuando los fondos afectados están distribuidos entre muchas direcciones y no concentrados en una sola plataforma.
El socio gerente de Dragonfly, Haseeb Qureshi, escribió que aproximadamente “$2 de AI hardening” podrían haber evitado el exploit de Coldcard, citando reportes en redes sociales según los cuales algunos modelos de IA redescubrieron la vulnerabilidad en menos de 20 minutos.
Los comentarios de Qureshi surgieron en respuesta a varios usuarios en redes sociales que afirmaron que Claude pudo regenerar la vulnerabilidad en solo ocho minutos. Sostuvo que esos resultados pudieron haber sido contaminados por la búsqueda web y añadió que el modelo de IA de código abierto GLM 5.2 pudo redescubrir el ataque en 20 minutos con el acceso a la web desactivado.
Sin embargo, es poco probable que los modelos de IA hubieran descubierto esta vulnerabilidad de manera independiente antes de que se hiciera pública, dijo a Cointelegraph Tatsapat Saerejittima, responsable de datos de la plataforma de analítica cripto Tokenomist. Señaló:
“La afirmación de que la IA lo encontró en 2 mins provino de un usuario anónimo de Reddit que analizó el código después de que la vulnerabilidad ya se había hecho pública. No hubo prueba ciega, ni metodología documentada, ni evaluación de la tasa de falsos positivos del modelo.”
Francesco, cofundador de la empresa de investigación cripto Castle Labs, dijo que las capacidades crecientes de los modelos de IA están reduciendo drásticamente el costo y el tiempo que toma descubrir nuevas vulnerabilidades de criptomonedas. Agregó que la configuración de la clave privada de Coldcard pudo haber contribuido al problema.
Coldcard usó un “nivel de entropía de la clave privada (40 bits) mucho menor que el estándar adoptado por otras billeteras (una seed de 12 palabras es 128 bits), como resultado de un error de firmware, facilitando el trabajo”, dijo a Cointelegraph.
Francesco, quien pidió que Cointelegraph no usara su apellido, dijo que espera que el costo de descubrir errores siga disminuyendo a medida que los modelos de IA ganen más capacidades y sean más prominentes tanto en ciberseguridad como en exploits.
Relacionado: AI has not triggered DeFi ‘hackpocalypse,’ Dragonfly partner says
Magazine: Does Botanix’s failure prove Bitcoiners don’t care about DeFi?