NoticiasCriptoGalaxy Research rastrea el ataque a la cartera Bitcoin Coldcard de $70M hasta 1,196 direcciones vaciadas

Galaxy Research rastrea el ataque a la cartera Bitcoin Coldcard de $70M hasta 1,196 direcciones vaciadas

Autor: Cryptofrontnews·

Puntos clave

  • Galaxy Research rastreó el robo coordinado de 1,082.65 BTC por un valor aproximado de $70.2 millones desde 1,196 direcciones hasta un único operador automatizado, basándose en patrones de transacción uniformes.
  • El exploit aprovechó una vulnerabilidad de generación de semillas en las carteras de hardware Coldcard producidas por Coinkite, afectando a múltiples modelos de dispositivos, incluidos Mk3, Mk4, Mk5 y Coldcard Q.
  • Los fondos robados fueron consolidados en cuatro direcciones de Bitcoin y no se han movido desde el robo inicial del 30 de julio.
  • El CEO de Coinkite, Rodolfo Novak, asumió públicamente la responsabilidad por la falla de firmware y reconoció que el proceso de revisión de la empresa no detectó el problema antes de su publicación.
  • Galaxy Research advierte que robos futuros podrían no seguir el mismo patrón en cadena y recomienda a los usuarios migrar a autocustodia multifirma o a servicios de custodia de confianza.
Galaxy Research rastrea el ataque a la cartera Bitcoin Coldcard de $70M hasta 1,196 direcciones vaciadas

Galaxy Research ha identificado 1,196 direcciones de Bitcoin que fueron vaciadas de 1,082.65 BTC — con un valor aproximado de $70.2 millones — durante un período de 41 minutos el 30 de julio. Según la firma, las transacciones se produjeron entre las 01:10:20 UTC y las 01:51:26 UTC en seis bloques de Bitcoin, antes de que Coinkite revelara públicamente una vulnerabilidad de firmware que afecta a ciertas carteras de hardware Coldcard. Coldcard, producida por Coinkite, es una cartera de hardware exclusiva para Bitcoin diseñada para funcionar de forma aislada (air-gapped), una característica que la ha hecho popular entre los usuarios de autocustodia que priorizan el aislamiento de claves. Galaxy Research informó que no se encontraron transacciones coincidentes adicionales en los 30 días anteriores.

Patrón en cadena vinculó las transacciones

Galaxy Research descubrió que cada transacción pagó la misma tarifa de red de 30.0 sat/vB y no produjo ningún saldo de cambio. Los investigadores señalaron que esa tarifa fija distinguía la actividad de las consolidaciones normales de Bitcoin y apuntaba a un único operador automatizado.

El informe indicó que 1,183 direcciones native SegWit, siete direcciones BIP-49 y seis direcciones BIP-44 fueron vaciadas — abarcando tres estándares distintos de derivación de direcciones de Bitcoin utilizados en diferentes generaciones de carteras. Galaxy Research afirmó que esa distribución era consistente con un escaneo automatizado a través de múltiples rutas de derivación de carteras.

Los investigadores también observaron que las transacciones aparecieron en lotes en lugar de forma continua. Tres bloques intermedios no contuvieron actividad de barrido durante el período de 41 minutos. Galaxy Research identificó cuatro direcciones de Bitcoin que recibieron los fondos robados, añadiendo que esos fondos no se han movido desde la consolidación inicial.

La falla de firmware provocó una respuesta de emergencia

Coinkite alertó primero a los usuarios sobre un problema que afectaba a las semillas generadas en dispositivos Coldcard Mk3 con firmware versión 4.0.1 y posteriores. Las vulnerabilidades de generación de semillas se encuentran entre las clases más graves de fallas en carteras de hardware porque pueden comprometer la aleatoriedad criptográfica que sustenta las claves privadas, lo que potencialmente permitiría a un atacante recrear carteras sin acceso físico al dispositivo. La empresa amplió posteriormente la advertencia para incluir ciertas versiones de firmware de Mk4, Mk5 y Coldcard Q, mientras publicaba actualizaciones de firmware de emergencia.

El CEO de Coinkite, Rodolfo Novak, asumió la responsabilidad por la falla de firmware y emitió una disculpa a los usuarios. Declaró que el proceso de revisión de la empresa no detectó el problema antes de su publicación. Novak también sugirió que la inteligencia artificial podría haber ayudado a descubrir la vulnerabilidad, señalando que la revisión de código asistida por IA puede identificar debilidades de software más rápido que las revisiones manuales tradicionales.

Los investigadores advierten que siguen siendo posibles más ataques

Galaxy Research advirtió que los ataques futuros siguen siendo posibles si los usuarios mantienen fondos en direcciones Coldcard de firma única afectadas. Las carteras de firma única requieren solo una clave privada para autorizar transacciones, lo que significa que una semilla comprometida por sí sola es suficiente para que un atacante vacíe los fondos. Sin embargo, la firma enfatizó que incidentes posteriores podrían no seguir el mismo patrón de transacciones en cadena.

Según Galaxy Research, el patrón identificable solo vincula al atacante inicial. No permite la detección de robos futuros, ya que esas transacciones podrían parecer idénticas a transferencias legítimas entre carteras.

La firma instó a los usuarios a trasladar sus fondos a servicios de custodia de confianza o a configuraciones de autocustodia multifirma, que requieren múltiples claves generadas de forma independiente para autorizar cualquier transacción. Coinkite también aconsejó a los usuarios instalar el firmware actualizado, generar una nueva semilla, probar la cartera con una pequeña transferencia y conservar las copias de seguridad antiguas hasta que se complete la migración.