NoticiasCriptoGalaxy Research vincula el exploit de Coldcard con 1.596 Bitcoin robados; el total sospechado podría alcanzar los 2.055 BTC

Galaxy Research vincula el exploit de Coldcard con 1.596 Bitcoin robados; el total sospechado podría alcanzar los 2.055 BTC

Autor: Tron Weekly·

Puntos clave

  • Galaxy Research confirmó 1.596 BTC robados de aproximadamente 7.300 direcciones en tres oleadas de ataque vinculadas al exploit de la billetera de hardware Coldcard.
  • La vulnerabilidad se originó por el uso de un generador de números pseudoaleatorios determinista de MicroPython en lugar del generador basado en hardware previsto, produciendo entropía insuficiente.
  • Coinkite rastreó el fallo hasta un trabajo realizado en marzo de 2021, lo que significa que los dispositivos afectados podrían haber generado semillas vulnerables durante aproximadamente cinco años antes de su divulgación.
  • Los modelos afectados incluyen Coldcard Mk3, Mk4, Mk5 y Coldcard Q, con niveles de entropía tan bajos como 40 bits frente a los 128 bits previstos.
  • Galaxy Research aconseja a los usuarios afectados transferir sus fondos a direcciones seguras y generar semillas de billetera completamente nuevas en dispositivos actualizados, señalando que el exploit sigue activo.
Galaxy Research vincula el exploit de Coldcard con 1.596 Bitcoin robados; el total sospechado podría alcanzar los 2.055 BTC

Galaxy Research ha vinculado el exploit de la billetera de hardware Coldcard con 1.596 Bitcoin robados a lo largo de tres oleadas de ataque confirmadas, con pérdidas provenientes de aproximadamente 7.300 direcciones. Una cuarta oleada sospechosa, de confirmarse, podría elevar el total a aproximadamente 2.055 BTC, valorados en casi 130 millones de dólares según los precios actuales de Bitcoin. Coldcard, fabricada por Coinkite, es una billetera de hardware popular entre los usuarios de autocustodia de Bitcoin, promovida por su diseño de seguridad con aislamiento de aire (air-gapped), lo que hace que la magnitud del robo sea particularmente destacable dentro del segmento de billeteras de hardware.

La firma de investigación publicó sus hallazgos el lunes en una publicación en X (Twitter):

🚨LOSSES FROM COLDCARD HACK EXCEED $100M High confidence 1,596 BTC has been stolen from ~7300 addresses across 3 confirmed waves + more 14 smaller incidents. If we add suspected (but unconfirmed), the total balloons to $130m (2k BTC). More in the thread below 👇 pic.twitter.com/RAl3ib67qa — Galaxy Research (@glxyresearch) August 3, 2026

Galaxy también identificó 14 incidentes de seguridad menores conectados al mismo fallo de generación de semillas, ampliando el alcance confirmado del exploit.

Por qué Galaxy excluyó la cuarta oleada

Galaxy aún no ha incorporado la cuarta oleada sospechosa a su total confirmado, citando una verificación insuficiente por parte de los propietarios de billeteras afectadas. La firma está a la espera de que más víctimas se presenten y validen las direcciones relacionadas, que permanecen clasificadas bajo su recuento sospechoso.

No obstante, la actividad en la cadena de bloques indica otra oleada coordinada de robos. Galaxy evalúa con un nivel de confianza medio-alto que un único atacante probablemente fue responsable de una parte sustancial de la actividad sospechosa.

Alex Thorn, jefe de investigación a nivel corporativo de Galaxy, señaló por primera vez la posible cuarta oleada el 3 de agosto. Las transacciones observadas presentaban similitudes con las de las tres oleadas anteriores. Thorn estimó que 448,7 BTC fueron robados de 709 direcciones probables de víctimas. Galaxy no incluyó esa cifra en su total confirmado.

Cómo Galaxy rastrea el exploit

Según Galaxy, el análisis en cadena tiene limitaciones inherentes para evaluar el exploit de Coldcard. Las evidencias en cadena no siempre pueden confirmar a cada víctima sospechosa, ni pueden establecer que un único individuo haya sido responsable de cada robo.

El equipo de investigación de Galaxy continúa perfeccionando su mapa de direcciones utilizando datos recién obtenidos. Los investigadores revisan la información proporcionada directamente por los propietarios de las billeteras, así como los datos de otros participantes en la investigación.

La vulnerabilidad afecta a las semillas generadas por los siguientes modelos de Coldcard: Mk3, Mk4, Mk5 y Coldcard Q. Cada billetera comprometida estaba utilizando una de las versiones de firmware vulnerables.

Coinkite, fabricante de Coldcard, reveló el exploit la semana pasada. La empresa rastreó el problema hasta un trabajo realizado en marzo de 2021 durante la integración de una nueva biblioteca criptográfica. Esa cronología significa que los dispositivos afectados podrían haber estado generando semillas vulnerables durante aproximadamente cinco años antes de su divulgación, una ventana de detección prolongada que pone de relieve la dificultad de auditar la generación de entropía en el firmware de las billeteras de hardware, ya que las semillas que parecen aleatorias pueden seguir siendo predecibles si el pool de entropía subyacente es insuficiente.

Detalles técnicos y recomendaciones para los usuarios

El firmware había dependido de un generador de números pseudoaleatorios determinista proporcionado por MicroPython para la generación de semillas de billetera, en lugar del generador de números aleatorios basado en hardware previsto. El generador de hardware siguió funcionando en otras partes del firmware, y las revisiones confirmaron que el componente existía dentro del sistema, pero el error en la generación de semillas pasó desapercibido.

Coinkite estimó que los dispositivos Mk2 y Mk3 podrían generar tan solo 40 bits de entropía, mientras que los modelos vulnerables Mk4, Mk5 y Coldcard Q podrían producir hasta 72 bits. El nivel de entropía previsto era de 128 bits. La entropía en esos niveles reducidos se considera criptográficamente débil, ya que las semillas con menor número de bits pueden ser forzadas por fuerza bruta de manera mucho más eficiente que las generadas correctamente, una clase de vulnerabilidad que ha afectado a otros sistemas de criptomonedas en el pasado.

Galaxy declaró que el exploit de Coldcard sigue activo. La firma aconsejó a los usuarios afectados transferir sus fondos a direcciones más seguras y crear semillas de billetera completamente nuevas en dispositivos actualizados.