NoticiasCriptoAtacante de la ola 3 de Coldcard comienza a convertir el Bitcoin robado en ETH a través de THORChain

Atacante de la ola 3 de Coldcard comienza a convertir el Bitcoin robado en ETH a través de THORChain

Autor: Crypto Adventure·

Puntos clave

  • El Bitcoin robado en la ola 3 de Coldcard se movió por primera vez desde sus direcciones de consolidación originales: unos 4.2 BTC fueron intercambiados por aproximadamente 135 ETH a través de THORChain.
  • El compromiso de Coldcard, originado en un firmware defectuoso de generación de semillas de marzo de 2021, ha dejado robos confirmados de al menos 1,778.84 BTC en más de 8,600 direcciones a mediados de agosto.
  • La ola 3 drenó originalmente 207.7294 BTC a principios de agosto y la mayoría de esas tenencias permanece sin moverse tras las conversiones iniciales en THORChain.
  • La dirección de Ethereum de destino y las rutas de transacción fueron compartidas con exchanges, empresas de cumplimiento y autoridades para rastrear posibles salidas de fondos.
  • La actualización de firmware de agosto de Coinkite exige aleatoriedad adicional para nuevas semillas, pero las semillas vulnerables existentes solo quedan protegidas trasladando los fondos a una billetera recién generada.
Atacante de la ola 3 de Coldcard comienza a convertir el Bitcoin robado en ETH a través de THORChain

El Bitcoin robado en la tercera gran ola de ataques a Coldcard ha comenzado a moverse por primera vez desde las direcciones originales del atacante, con una parte de los fondos convertida en Ether a través de THORChain, según el seguimiento en cadena compartido por intangiblecoins en X.

Aproximadamente 4.2 BTC fueron intercambiados por unas 135 ETH mientras el atacante probaba varias rutas a través del protocolo de liquidez entre cadenas. THORChain es un protocolo sin permisos que permite intercambios de activos nativos entre distintas blockchains sin tokens envueltos ni custodios centralizados, un diseño que ya lo había convertido en un lugar recurrente para mover activos cripto ilícitos porque los usuarios no pasan por un intermediario regulado con verificaciones de identidad. Varios intercambios intentados fueron reembolsados antes de volver a probarse, y las ETH resultantes fueron rastreadas hasta una dirección de Ethereum recién creada.

Los fondos de la ola 3 abandonan las direcciones originales

El movimiento constituye la primera actividad de salida confirmada desde las direcciones de consolidación originales vinculadas a las olas 1, 2 y 3 de Coldcard.

La ola 3 drenó originalmente 207.7294 BTC de billeteras vulnerables a principios de agosto, utilizando una estructura de transacciones distinta a la de las dos primeras grandes olas de ataque.

La mayor parte de ese Bitcoin de la ola 3 permanece sin moverse. Las últimas transacciones representan más bien un intento inicial de convertir parte del BTC robado en activos que puedan moverse por Ethereum y otra infraestructura blockchain con mayor facilidad que el Bitcoin nativo, cuya red carece de una capa nativa de contratos inteligentes que permita transferencias o intercambios igual de flexibles por sí sola.

La dirección de Ethereum de destino y las rutas de transacción relacionadas fueron compartidas con exchanges, empresas de cumplimiento y autoridades policiales mientras continúan los esfuerzos por identificar posibles salidas de fondos. Una vez que los fondos existen como ETH, pueden canalizarse a través de exchanges descentralizados, puentes y servicios de mezcla dentro del ecosistema de Ethereum, lo que amplía la cantidad de rutas que los investigadores deben monitorear en comparación con el seguimiento de salidas estáticas de Bitcoin.

El robo a Coldcard alcanzó al menos 1,778 BTC

El compromiso más amplio de Coldcard se originó en una generación débil de semillas introducida por un firmware defectuoso que data de marzo de 2021. Una falla en la generación de números aleatorios podía dejar algunas billeteras con una entropía de clave privada dramáticamente más débil, lo que permitía a atacantes con recursos de cómputo suficientes reconstruir de forma remota las semillas afectadas.

Se confirmó que al menos 1,778.84 BTC fueron robados de más de 8,600 direcciones a mediados de agosto, según la investigación de Galaxy. Grupos adicionales de menor confianza podrían elevar considerablemente la cifra final.

Ya se habían producido movimientos desde huellas más pequeñas del atacante fuera de las tres olas principales, incluidos fondos canalizados a través de transacciones CoinJoin, cadenas de peel, puentes y servicios centralizados. La nueva actividad en THORChain es significativa porque las billeteras originales vinculadas a las tres mayores olas de ataque identificadas habían permanecido intactas después de recibir el BTC robado.

La corrección del firmware no puede reparar las semillas existentes

Coinkite lanzó en agosto una versión actualizada del firmware de seguridad de Coldcard que exige una aleatoriedad adicional suministrada por el usuario al generar nuevas semillas de billetera.

Actualizar el hardware afectado no hace segura una semilla vulnerable existente. El Bitcoin mantenido bajo semillas generadas con el firmware afectado debe transferirse a una billetera recién creada con software corregido y suficiente entropía nueva.

La mayor parte del Bitcoin asociado a las direcciones originales de la ola 3 permaneció en su lugar tras los primeros intercambios en THORChain, mientras los investigadores siguen rastreando las ETH recién recibidas y cualquier transferencia posterior desde la dirección de destino. Que se produzcan más conversiones desde las tenencias aún sin mover de la ola 3, y que los exchanges marquen depósitos vinculados a la dirección de destino, definirán la siguiente fase del esfuerzo de rastreo.