NoticiasCriptoExploit de Coldcard Bitcoin escala a 88,6 millones de dólares mientras los atacantes siguen vaciando billeteras vulnerables

Exploit de Coldcard Bitcoin escala a 88,6 millones de dólares mientras los atacantes siguen vaciando billeteras vulnerables

Autor: Decrypt·

Puntos clave

  • Galaxy Research rastrea aproximadamente 88,6 millones de dólares en Bitcoin robado en 4.585 direcciones tras una tercera ola de robos de billeteras de hardware Coldcard comprometidas.
  • La vulnerabilidad se origina en un error de compilación de firmware de Coinkite de marzo de 2021 que produjo frases semilla con entropía insuficiente, haciendo que las claves privadas fueran adivinables.
  • Galaxy ha marcado aproximadamente 600 direcciones de atacantes sospechosas ante investigadores federales, empresas de cumplimiento e investigadores cibernéticos intersectoriales.
  • Las monedas robadas habían permanecido intactas un promedio de 3,18 años antes de ser sustraídas sistemáticamente, lo que indica que las víctimas eran principalmente tenedores a largo plazo.
  • El entrenador canadiense Jonathan Goodman informó la pérdida de 18,25 BTC valorados en aproximadamente 1,6 millones de dólares canadienses a pesar de guardar su dispositivo en una caja de seguridad que nunca estuvo conectada a internet.
Exploit de Coldcard Bitcoin escala a 88,6 millones de dólares mientras los atacantes siguen vaciando billeteras vulnerables

El robo de Bitcoin de billeteras de hardware Coldcard comprometidas sigue siendo una amenaza activa y creciente, con Galaxy Research rastreando ahora aproximadamente 88,6 millones de dólares en fondos robados en 4.585 direcciones, en tres olas separadas.

El sábado, Galaxy Research anunció que había identificado una tercera ola de robos en la que se drenaron 207,73 BTC, elevando su total observado a aproximadamente 1.367 BTC, unos 88,6 millones de dólares, distribuidos en 4.585 direcciones. La firma calificó el exploit como en curso e instó a cualquiera que mantenga fondos de firma única en un dispositivo Coldcard a reubicarlos de inmediato.

Galaxy declaró que ha marcado aproximadamente 600 direcciones de atacantes sospechosas a investigadores federales, empresas de cumplimiento e investigadores cibernéticos intersectoriales. La firmó reconoció a las víctimas que compartieron los detalles de sus transacciones por ayudar a mapear los patrones en la cadena utilizados para rastrear los fondos robados.

"Continúo investigando y agregando nuevas direcciones de víctimas y atacantes de Coldcard a nuestra base de datos de investigación", dijo Alex Thorn, director de investigación de Galaxy, en una publicación en X. "El ataque está en curso: trasladen sus fondos de las direcciones generadas por Coldcard inmediatamente si aún no lo han hecho".

i continue to investigate and add new Coldcard victim and attacker addresses to our investigation database tonight

THE ATTACK IS ONGOING -- move your funds off Coldcard-generated addresses immediately if you have not done so. i will provide additional updates on estimated…

— Alex Thorn (@intangiblecoins) August 2, 2026

La vulnerabilidad, como informó anteriormente Decrypt, se origina en un error de compilación de firmware de marzo de 2021 en dispositivos fabricados por Coinkite. El defecto provocó que las frases semilla se generaran con muy poca aleatoriedad, volviendo las claves privadas adivinables. Dado que la entropía adecuada en la generación de semillas es fundamental para toda la seguridad de las criptomonedas, la aleatoriedad comprometida socavó la garantía criptográfica central que las billeteras de hardware están diseñadas para proporcionar, incluso en el caso de dispositivos que estaban aislados de la red y nunca se conectaron a internet.

Thorn escribió que los barridos de billeteras parecen deliberados y programáticos, muy probablemente orquestados con la asistencia de un modelo de lenguaje de gran escala. Advirtió que todas las direcciones de firma única de Coldcard creadas después de la actualización de firmware de 2021 eventualmente serán vaciadas, y lo describió como una cuestión de tiempo.

Thorn también señaló que las monedas robadas habían permanecido intactas un promedio de 3,18 años antes de ser sustraídas, lo que evidencia que las víctimas eran principalmente tenedores a largo plazo. La brecha de varios años entre la introducción del firmware y la explotación actual ayuda a explicar por qué las direcciones se acumularon a lo largo de un período tan amplio antes de ser blanco de ataques sistemáticos. Los fondos de las tres olas documentadas permanecen estacionados en direcciones de los atacantes y aún no se han movido.

Las consecuencias han desencadenado una respuesta generalizada y alarmada por parte de los usuarios afectados, con expertos en seguridad instando a la precaución al reubicar fondos en nuevas direcciones. Muchos usuarios se apresuran a trasladar Bitcoin de la autocustodia de vuelta a intercambios de criptomonedas centralizados como Coinbase o Binance, o a direcciones recién generadas, una inversión del conocido principio de la industria de "no son tus claves, no son tus monedas".

Para algunos usuarios, las advertencias llegaron demasiado tarde. El entrenador canadiense Jonathan Goodman dijo en una publicación en X que 18,25 BTC, con un valor aproximado de 1,6 millones de dólares canadienses, fueron sustraídos de sus billeteras en un lapso de siete minutos el 29 de julio, a pesar de que sus claves estaban guardadas en una caja de seguridad que nunca se había conectado a internet.

$1.6 million dollars in Bitcoin was drained from my account on July 29th in the Cold Card wallet hack.

My Bitcoin was in cold storage. My keys were on a ColdCard device kept in a safety deposit box that had never been connected to the internet.

This part's nerdy, but here's…

— Jonathan Goodman 🇨🇦 (@itscoachgoodman) August 1, 2026

"Quizás lo más difícil de todo esto es que hice todo correctamente", escribió Goodman. Añadió que está presentando denuncias ante la policía y la Comisión de Valores de Ontario.