Exploitadores de Coldcard transfieren 64 BTC y 200 ETH a mezcladores de criptomonedas amid investigación en curso
Puntos clave
- •Aproximadamente 64 Bitcoin por valor de 4,17 millones de dólares y 200 Ether por valor de 380.000 dólares vinculados al exploit de Coldcard han sido transferidos a los protocolos de mezclado de criptomonedas Wasabi y Tornado Cash.
- •El exploit de Coldcard es el tercer mayor hackeo de criptomonedas de 2026, drenando al menos 100 millones de dólares en tres oleadas de ataque confirmadas que afectaron a 7.300 billeteras de víctimas.
- •TRM Labs identificó al menos 15 atacantes diferentes que explotaron un fallo de firmware de marzo de 2021 que redujo la fuerza de las claves de las billeteras de 128 bits a 40 bits, haciéndolas vulnerables a fuerza bruta sin acceso físico.
- •La mayoría de los fondos robados permanecen en direcciones controladas por los atacantes con mezclado limitado, dejando una ventana estrecha para que las autoridades rastreen y potencialmente congelen los activos restantes.
- •Haseeb Qureshi, socio director de Dragonfly, declaró que pruebas mínimas de seguridad con IA con un costo aproximado de dos dólares podrían haber prevenido el exploit, ya que algunos modelos de IA supuestamente redescubrieron la vulnerabilidad en menos de 20 minutos.

Aproximadamente 64 Bitcoin, valorados en 4,17 millones de dólares, y 200 Ether, valorados en 380.000 dólares, vinculados al reciente exploit de Coldcard, han sido transferidos a protocolos de mezclado de criptomonedas, según la plataforma de seguridad blockchain CertiK.
El Bitcoin fue trasladado desde la dirección bc1q0 al protocolo de mezclado Wasabi el martes, según los datos blockchain compartidos por CertiK. Los 200 Ether (ETH) fueron enviados a Tornado Cash el miércoles, según se informa en la publicación de X de CertiK.
"Creemos que podría ser un exploitador menor. Probablemente haya algunos imitadores después del exploit inicial", señaló un portavoz de CertiK a Cointelegraph.
Los protocolos de mezclado de criptomonedas como Tornado Cash agrupan y mezclan activos digitales de múltiples usuarios, rompiendo el vínculo público y rastreable en la cadena entre remitentes y destinatarios. Este proceso dificulta significativamente los esfuerzos por rastrear los fondos robados y reduce la probabilidad de recuperación de activos.
La táctica refleja una operación de lavado similar en abril, cuando el hacker responsable del hackeo de 293 millones de dólares a Kelp DAO lavó aproximadamente 75.700 Ether —entonces valorados en 175 millones de dólares— principalmente a través de THORChain, generando aproximadamente 910.000 dólares en ingresos por comisiones para el protocolo. Ese atacante también utilizó el protocolo de privacidad Umbra.
El exploit de Coldcard ocupa actualmente como el tercer mayor hackeo de criptomonedas de 2026. Drenó al menos 100 millones de dólares en Bitcoin en tres oleadas de ataque confirmadas que afectaron a 7.300 billeteras de víctimas, según Galaxy Digital. La firma también identificó una sospechosa cuarta oleada que podría elevar las pérdidas totales a aproximadamente 130 millones de dólares en BTC. Coldcard, fabricado por Coinkite con sede en Toronto, es ampliamente utilizado entre los defensores de la autocustodia de Bitcoin por su diseño con aislamiento de aire, lo que hace que el exploit sea particularmente perjudicial para la confianza en la seguridad de las billeteras de hardware.
La mayoría de los atacantes imitadores no han movido los fondos robados
El rastreo en cadena realizado por TRM Labs reveló que la mayoría de los fondos de las víctimas permanecen agrupados en un pequeño número de direcciones controladas por los atacantes con intentos limitados de mezclado, según un informe publicado el jueves. El volumen relativamente bajo de fondos movidos a través de mezcladores hasta el momento deja abierta una ventana estrecha para que los analistas blockchain y las autoridades rastreen y potencialmente congelen los activos restantes antes de que sean lavados.
La firma de inteligencia blockchain señaló que las "diferencias en la construcción de las transacciones" en cada oleada de ataque sugieren que múltiples atacantes fueron responsables del exploit. Esto coincide con los hallazgos anteriores de Galaxy Digital, que identificó a al menos 15 atacantes diferentes que explotaron la vulnerabilidad de Coldcard.
TRM Labs determinó que un fallo de firmware originado en marzo de 2021 debilitó la aleatoriedad de la semilla en ciertas billeteras Coldcard, reduciendo la fuerza de la clave de 128 bits a 40 bits y haciendo que las billeteras fueran "vulnerables a fuerza bruta sin acceso físico". La vulnerabilidad pasó desapercibida durante aproximadamente cinco años, período durante el cual las billeteras afectadas generaron claves que eran computacionalmente factibles de descifrar.
Haseeb Qureshi, socio director de Dragonfly, escribió que aproximadamente "2 dólares de endurecimiento con IA" podrían haber prevenido el exploit de Coldcard, citando informes en redes sociales de que algunos modelos de IA redescubrieron la vulnerabilidad subyacente en menos de 20 minutos.