Hacker de Coldcard mueve el 45% del Bitcoin robado en la tercera ola mientras las pérdidas ascienden a 143,9 millones de dólares
Puntos clave
- •El hacker ha movido aproximadamente el 45% del Bitcoin robado en la tercera ola del ataque a Coldcard, usando mezclas CoinJoin tras convertir previamente fondos a ETH a través de THORChain.
- •La brecha se originó en una falla de firmware de Coinkite de 2021 que limitaba la aleatoriedad en la generación de semillas, permitiendo ataques de fuerza bruta contra ciertas semillas de billetera.
- •Galaxy Research estima que hacia mediados de agosto se robaron unos 1.779 BTC de aproximadamente 190 víctimas a través de más de 8.600 direcciones.
- •Las pérdidas totales podrían llegar a 1.806 BTC, unos 143,9 millones de dólares, después de que el atacante gastara fondos de una bóveda adicional con 58 direcciones de víctimas.
- •Aproximadamente el 82% del Bitcoin robado permanece en la dirección original del hacker, manteniendo la mayoría de los fondos rastreables por ahora, aunque Galaxy señaló una posible cuarta ola de ataques aún sin confirmar.

El hackeo de la billetera Coldcard ha entrado en una nueva fase: el atacante detrás de las intrusiones ya movió aproximadamente el 45% del Bitcoin robado en la tercera ola de ataques, según Galaxy Research (publicación).
Galaxy Research señaló que el hacker continúa transfiriendo grandes cantidades del BTC robado. Después de mover previamente una parte de los fondos a través de THORChain y cambiarlos por ETH el 2 de septiembre, el atacante ahora recurre a CoinJoins para ocultar el rastro de los fondos robados. CoinJoin es una técnica de privacidad que mezcla las transacciones de un usuario con las de otros participantes, lo que dificulta considerablemente el rastreo de monedas individuales para los analistas de blockchain, un obstáculo común para investigadores y exchanges que intentan congelar fondos ilícitos.
Aproximadamente 97,09 BTC, con un valor estimado de 7,8 millones de dólares, ya fueron gastados desde las bóvedas afectadas.
El atacante apunta primero a las bóvedas más grandes
Según Galaxy, el hacker parece estar vaciando el Bitcoin robado según el tamaño de cada bóveda, desde las que contienen más monedas hasta las que contienen menos. Las bóvedas #1 a #11 ya fueron movidas por el atacante. Las siguientes 10 bóvedas, aún intactas, contienen unos 30,81 BTC, mientras que las bóvedas #61 a #293 suman un total de 33,77 BTC.
Solo una pequeña parte del dinero robado fue transferida a otras billeteras. Galaxy estima que el 82% del Bitcoin robado en el hackeo general de Coldcard sigue en la dirección original controlada por el hacker. Que la mayoría de los fondos permanezcan sin mover es relevante para las víctimas y observadores: su concentración en una sola dirección mantiene el botín rastreable por ahora, aunque técnicas de blanqueo como los intercambios entre cadenas y las mezclas erosionan gradualmente esa visibilidad.
Error de firmware vinculado al hackeo
El hackeo de la billetera Coldcard comenzó el 30 de julio y estuvo ligado a una falla en el firmware suministrado por Coinkite en 2021. La vulnerabilidad se originó en una limitación de la aleatoriedad utilizada cuando los dispositivos Coldcard generaban las semillas de las billeteras, lo que dejó ciertas semillas expuestas a ataques de fuerza bruta. Como resultado, los hackers pudieron derivar las frases semilla privadas y retirar Bitcoin de direcciones de firma única comprometidas. Las fallas de entropía de la semilla figuran entre las clases más graves de defectos en billeteras de hardware, porque socavan la función esencial del dispositivo — generar claves que solo el propietario debería conocer — y los usuarios afectados no tenían una forma sencilla de detectar que sus semillas eran más débiles de lo esperado.
A mediados de agosto, Galaxy Research estimó que aproximadamente 1.779 BTC habían sido robados a unas 190 víctimas a través de más de 8.600 direcciones.
Las pérdidas podrían alcanzar los 143,9 millones de dólares
El daño total del hackeo de Coldcard podría superar las expectativas iniciales. Galaxy indicó que el hacker gastó de forma conjunta fondos de una bóveda adicional que contiene 58 direcciones pertenecientes a víctimas de Coldcard, lo que elevaría el número de monedas perdidas a 1.806 BTC. A las tasas actuales, el Bitcoin perdido tiene un valor aproximado de 143,9 millones de dólares.
Galaxy también planteó la posibilidad de otro conjunto de ciberataques relacionados, denominado "Ola 4", aunque la firma no ha confirmado la existencia de una cuarta ola. Que se materialicen nuevas olas, y si los exchanges o las firmas de análisis de cadenas logran marcar los fondos mezclados, determinarán cuánto del Bitcoin robado podrá finalmente rastrearse o recuperarse.
El movimiento continuo del Bitcoin robado indica que el ataque contra Coldcard sigue activo, con el hacker empleando tácticas como intercambios entre cadenas y CoinJoin para ocultar el rastro.
Relacionado: Galaxy Research: el exploit de Coldcard se modera mientras las pérdidas totales ascienden a al menos 1.700 BTC