NoticiasCriptoGalaxy Research vincula el robo de 1,367 BTC a una falla de firmware en Coldcard Mk3 en 4,585 direcciones

Galaxy Research vincula el robo de 1,367 BTC a una falla de firmware en Coldcard Mk3 en 4,585 direcciones

Autor: CryptoBriefing·

Puntos clave

  • Galaxy Research confirmó pérdidas de 1,367.05 BTC por un valor aproximado de 88.6 millones de dólares en 4,585 direcciones, más del doble de las estimaciones anteriores.
  • La vulnerabilidad se originó en un generador de números aleatorios predecible en las versiones de firmware 4.0.1 y posteriores de Coldcard Mk3, introducidas en marzo de 2021.
  • Los atacantes podían enumerar semillas de billetera débiles sin conexión y drenar fondos de direcciones de firma simple sin necesidad de acceso físico al dispositivo.
  • La oleada de ataque más grande del 30 de julio de 2026 resultó en el robo de 1,082.65 BTC valorado en aproximadamente 70.2 millones de dólares en solo 41 minutos.
  • Los dispositivos Coldcard Mk4, Q y Mk5 no están afectados, y se aconseja a los usuarios de billeteras Mk3 comprometidas generar semillas completamente nuevas en modelos de hardware no afectados.
Galaxy Research vincula el robo de 1,367 BTC a una falla de firmware en Coldcard Mk3 en 4,585 direcciones

Galaxy Research ha confirmado que 1,367.05 BTC, con un valor aproximado de 88.6 millones de dólares, fueron robados mediante tres oleadas de ataques coordinados dirigidas a 4,585 direcciones vinculadas a un defecto de firmware en las billeteras de hardware Coldcard Mk3. Coldcard, fabricada por Coinkite, es una billetera de hardware exclusiva para Bitcoin ampliamente utilizada en la comunidad de autocustodia por su diseño con aislamiento de aire, lo que hace que una falla en la generación de semillas de esta magnitud sea particularmente significativa para los usuarios que dependen de hardware dedicado para el almacenamiento de claves.

Los hallazgos superan significativamente las estimaciones anteriores, que situaban las pérdidas en aproximadamente 594 BTC en unas 500 direcciones. El análisis on-chain de Galaxy más que duplicó la cifra inicial, revelando una operación sustancialmente más amplia y sistemática de lo que se pensaba.

Cronología y estructura del ataque

La oleada individual más grande ocurrió el 30 de julio de 2026, durante la cual los atacantes drenaron 1,082.65 BTC — aproximadamente 70.2 millones de dólares — en solo 41 minutos.

Según el análisis de Galaxy, las dos primeras oleadas de ataque mostraron características de transacción casi idénticas, incluyendo comisiones codificadas de forma fija de 30 sat/vB y patrones de agrupación consistentes. Esta uniformidad apunta a un único operador o, como mínimo, a un único conjunto de herramientas. La tercera oleada se desvió de este patrón, lo que sugiere la participación de un actor diferente o un cambio deliberado de táctica.

El Bitcoin robado ha permanecido prácticamente sin movimiento desde los ataques, concentrado en un pequeño número de direcciones controladas por los atacantes sin movimientos significativos. Esto contrasta con los patrones que a menudo se observan en grandes hackeos a exchanges, donde los fondos robados suelen ser redirigidos a través de mezcladores o servicios de salto entre cadenas poco después del robo.

Cabe destacar que la tasa de comisión codificada de 30 sat/vB utilizada en las dos primeras oleadas era entre 30 y 75 veces la comisión mediana de la red en ese momento, lo que indica que los atacantes estaban dispuestos a pagar una prima sustancial para priorizar la confirmación rápida de las transacciones.

Causa raíz: generación de números aleatorios predecible

La vulnerabilidad reside en las versiones de firmware 4.0.1 y posteriores de Coldcard Mk3, introducidas en marzo de 2021. El defecto provocó que el generador de números aleatorios del dispositivo produjera salidas débiles y predecibles, lo que significa que las semillas de billetera que generaba no eran verdaderamente aleatorias. Un atacante con suficientes recursos computacionales podría enumerar las posibles semillas sin conexión, compararlas con direcciones activas en la blockchain y drenar los fondos de direcciones de firma simple sin necesidad de acceso físico al dispositivo. Las fallas de RNG se consideran una de las clases más graves de vulnerabilidades criptográficas en sistemas de criptomonedas porque socavan la capa fundamental de la creación de claves privadas: cada dirección derivada de una semilla débil puede verse comprometida independientemente de otras prácticas de seguridad.

El equipo de ingeniería de Block es reconocido por haber revelado públicamente el problema del RNG por primera vez. Coinkite, fabricante de Coldcard, publicó un aviso aproximadamente 30 horas después de que comenzaran los primeros barridos de fondos.

Alcance y dispositivos afectados

Los dispositivos Coldcard Mk4, Q y Mk5 no parecen estar afectados por el mismo defecto. Se aconseja a los usuarios que mantienen fondos en billeteras Mk3 comprometidas que generen semillas completamente nuevas en modelos de hardware no afectados, en lugar de simplemente transferir saldos dentro de la misma generación de dispositivos.

Para cualquier persona que utilice actualmente un dispositivo Coldcard Mk3 con firmware versión 4.0.1 o posterior, los hallazgos de Galaxy indican que la semilla actual debe tratarse como potencialmente comprometida. El curso de acción recomendado es migrar los fondos a una billetera recién generada en hardware no afectado. Revisar el historial de versiones de firmware y consultar el aviso de Coinkite son los primeros pasos prácticos para evaluar la exposición. El incidente se suma a un historial más amplio de vulnerabilidades en billeteras de hardware en toda la industria, incluyendo problemas previos de RNG y chips de seguridad identificados en dispositivos de múltiples fabricantes, lo que refuerza la necesidad de una rotación periódica de semillas y actualizaciones de hardware como prácticas estándar de higiene de custodia.