El robo de Bitcoin de Coldcard supera los $75 millones mientras Galaxy Research identifica una segunda oleada de ataques
Puntos clave
- •Los dos ataques comprometieron en conjunto 2.673 direcciones y robaron 1.158,81 BTC valorados en aproximadamente $75,1 millones, sin superposición de direcciones de víctimas entre las dos oleadas.
- •Todo el Bitcoin robado permanece sin gastar en siete carteras controladas por los atacantes, y los investigadores señalaron que cualquier movimiento hacia exchanges o servicios de mezcla señalaría el siguiente desarrollo importante.
- •Galaxy Research advirtió que su enfoque de seguimiento se basa en huellas de transacción, lo que significa que futuros atacantes podrían evadir la detección modificando las estructuras de comisiones o distribuyendo las transferencias durante períodos más prolongados.
- •Se insta a los usuarios de carteras Coldcard de firma única a trasladar sus fondos a carteras recién generadas de inmediato, mientras que los usuarios de multifirma siguen protegidos siempre que un solo dispositivo no pueda autorizar transacciones por sí mismo.
- •El fundador de Binance, Changpeng Zhao, recalcó que las actualizaciones de firmware no pueden remediar las semillas de cartera previamente comprometidas, por lo que los usuarios deben migrar manualmente sus fondos afectados.

Galaxy Research ha identificado una segunda oleada de robos de Bitcoin vinculados a una vulnerabilidad en la cartera Coldcard, elevando las pérdidas totales a 1.158,81 BTC, aproximadamente $75,1 millones. Coldcard, una cartera de hardware exclusiva para Bitcoin fabricada por Coinkite, es ampliamente utilizada entre los defensores de la autocustodia por su diseño de seguridad con aislamiento de red (air-gapped). Los dos ataques coordinados afectaron a 2.673 direcciones entre el 30 y el 31 de julio, y todos los fondos robados permanecen intactos en siete carteras controladas por los atacantes. Los investigadores advirtieron que aún son posibles nuevos ataques.
La segunda oleada amplía el alcance del ataque
El primer ataque drenó 1.082,65 BTC de 1.195 direcciones en apenas 41 minutos el 30 de julio. Aproximadamente 27 horas después, una segunda operación sustrajo otros 76,16 BTC de 1.478 direcciones distintas durante un período de tres horas y 42 minutos.
Galaxy Research señaló que los dos grupos de víctimas no compartían direcciones superpuestas. Aunque la segunda oleada alcanzó a un mayor número de carteras, se dirigió a saldos considerablemente más pequeños que los de la campaña inicial.
Los dos ataques también mostraron patrones distintos en las comisiones de transacción. La primera oleada utilizó de forma consistente comisiones de 30 sat/vbyte, mientras que la segunda empleó principalmente 10 y 50 sat/vbyte, con varias transacciones menores a aproximadamente cuatro sat/vbyte.
Los investigadores rastrean el Bitcoin robado
Según Galaxy Research, los 1.158,66 BTC permanecen sin gastar en siete direcciones controladas por los atacantes. Los investigadores describieron la falta de movimiento como inusual para un robo de esta magnitud y señalaron que cualquier transferencia a exchanges o servicios de mezcla marcaría el siguiente desarrollo significativo.
La firma también informó que los ingenieros de Block podrían haber descubierto información identificatoria vinculada al presunto atacante.
Galaxy Research explicó que su metodología de seguimiento se basa en huellas de transacción y no en la vulnerabilidad subyacente. Los investigadores advirtieron que futuros atacantes podrían evadir una detección similar modificando las comisiones de transacción, añadiendo salidas de cambio (change outputs), utilizando direcciones de destino separadas o distribuyendo las transferencias durante períodos prolongados.
Los avisos de seguridad continúan
Galaxy Research instó a todos los usuarios con carteras de firma única generadas con Coldcard afectadas a transferir sus fondos a carteras recién generadas de inmediato. Los usuarios de multifirma, sin embargo, siguen protegidos siempre que los dispositivos Coldcard por sí solos sean insuficientes para autorizar transacciones.
Alex Thorn, director de investigación de Galaxy, alegó que un hacker convirtió una parte del Bitcoin robado de una víctima en Ether a través de THORChain antes de depositar aproximadamente 229,72 ETH en Duel Casino. Thorn señaló que la víctima y un investigador solicitaron una congelación, pero la plataforma les aconsejó contactar a las fuerzas del orden.
Por su parte, el fundador de Binance, Changpeng Zhao, conocido comúnmente como CZ, afirmó que las actualizaciones de firmware no pueden proteger las carteras de autocustodia generadas previamente. Recalcó que los usuarios deben trasladar ellos mismos los fondos afectados, ya que los desarrolladores no pueden acceder a dispositivos con aislamiento de red ni modificar las semillas de cartera existentes. El incidente subraya un desafío más amplio en la seguridad de carteras de hardware: si bien dispositivos como Coldcard están diseñados para mantener las claves privadas fuera de línea, las vulnerabilidades introducidas durante la generación de la semilla de la cartera pueden persistir sin detectarse hasta que son explotadas, dejando a los usuarios dependientes de una divulgación rápida y de la migración a configuraciones no afectadas.