El robo de Coldcard se amplía a 88 millones de dólares en tres oleadas mientras los ingresos en exchanges se disparan y el Bitcoin inactivo se reactiva
Puntos clave
- •Un ataque coordinado de tres oleadas robó aproximadamente 1.158,848 BTC, valorado en unos 88,6 millones de dólares, de 4.585 direcciones vinculadas a billeteras de hardware Coinkite Coldcard vulnerables.
- •La vulnerabilidad explotada se originó en una actualización específica del firmware de Coldcard distribuida el 17 de marzo de 2021, que afectó principalmente a los titulares de almacenamiento en frío a largo plazo.
- •El atacante alteró su estrategia durante la tercera oleada al dispersar los fondos robados en 293 bóvedas P2WSH ocultas, lo que complicó significativamente los esfuerzos de rastreo en la blockchain.
- •Los exchanges centralizados de criptomonedas experimentaron un aumento notable de 11.163 BTC en ingresos netos el 31 de julio, aunque esta actividad no se ha vinculado definitivamente con el incidente.
- •Galaxy Research está monitoreando activamente las direcciones de almacenamiento y las bóvedas identificadas, anticipando que transacciones futuras podrían revelar la identidad del perpetrador a través de las condiciones de gasto expuestas.

El robo de Coldcard se amplía a 88 millones de dólares en tres oleadas mientras los ingresos en exchanges se disparan y el Bitcoin inactivo se reactiva
Tres barridos sospechosos drenan 4.585 direcciones
Galaxy Research reveló en X que tres oleadas sospechosas de robo drenaron aproximadamente 4.585 direcciones y se apoderaron de bitcoin valorado en unos 88,6 millones de dólares al momento del análisis. La firma enfatizó que sus hallazgos siguen siendo preliminares, obtenidos únicamente de datos públicos de la blockchain de Bitcoin. Un panel de seguimiento separado, Coldcard Sweep Watch, registró el total en 1.158,8480 BTC a las 5 p. m. EDT del sábado.
La más grande de las tres oleadas fue la primera. El 30 de julio, un atacante barrió 1.082,65 BTC de 1.195 direcciones en solo 41 minutos, según los investigadores de Galaxy. Una segunda operación al día siguiente recolectó 76,16 BTC de 1.478 direcciones. La tercera oleada, que abarcó del 31 de julio al 1 de agosto, drenó aproximadamente 208 BTC de 1.912 direcciones.
La tercera oleada rompe el patrón y plantea interrogantes sobre la identidad del atacante
La tercera operación se desvió metodológicamente de las dos primeras. Las oleadas 1 y 2 canalizaron los fondos robados a través de un pequeño conjunto de direcciones recolectoras y de almacenamiento. La oleada 3, por el contrario, distribuyó el bitcoin de las víctimas en 293 bóvedas P2WSH separadas, un tipo de dirección SegWit nativa que oculta sus condiciones de gasto hasta que las monedas se mueven.
Galaxy señaló que la estructura fragmentada de las bóvedas dificulta significativamente que los observadores externos agrupen y rastreen los fondos. El cambio podría indicar que el atacante original reestructuró la operación después de que los primeros barridos se hicieron de conocimiento público. Alternativamente, una parte separada puede haber identificado y explotado de forma independiente el mismo grupo de direcciones vulnerables. Los registros de la blockchain por sí solos no pueden determinar qué escenario es el correcto.
La vulnerabilidad se rastrea hasta el lanzamiento del firmware de Coldcard de 2021
Galaxy vinculó las direcciones explotadas con una versión vulnerable del firmware de Coinkite Coldcard distribuida el 17 de marzo de 2021. De manera significativa, ninguna de las monedas afectadas es anterior a ese lanzamiento de firmware. La dirección víctima mediana había estado inactiva durante aproximadamente 3,5 años, lo cual es consistente con los patrones de uso de los titulares de almacenamiento en frío a largo plazo.
Coldcard es una billetera de hardware exclusiva para Bitcoin fabricada por Coinkite y comercializada por su modelo de seguridad con aislamiento de aire, en el cual se pretende que las claves privadas nunca toquen un dispositivo conectado a internet. El incidente subraya que incluso las billeteras diseñadas para el almacenamiento sin conexión de claves pueden tener vulnerabilidades explotables introducidas a través del firmware, una preocupación que se extiende a todo el sector de billeteras de hardware, donde la seguridad del dispositivo depende en gran medida de la integridad del software que se ejecuta en el propio dispositivo.
Los ingresos en exchanges se disparan el 31 de julio
Mientras los investigadores rastreaban el robo, los exchanges centralizados de criptomonedas registraron un aumento dramático en los depósitos de bitcoin el 31 de julio. Los datos compartidos por Sani de Timechainindex.com mostraron ingresos netos en exchanges de 11.163 BTC durante el día.
River recibió un estimado de 3.679 BTC, seguido por Binance con 3.224 BTC, Kraken con 2.848 BTC y OKX con 1.291 BTC. Colectivamente, las entidades centralizadas recibieron 15.205 BTC de direcciones no identificadas en un solo día, aumentando sustancialmente sus tenencias reportadas.
Los grandes ingresos en exchanges suelen atraer escrutinio porque las monedas transferidas a plataformas comerciales pueden estar destinadas a la venta, ser publicadas como garantía o ser transferidas por razones de custodia interna. Los datos no confirman que ninguno de los depósitos del 31 de julio provenga de usuarios de Coldcard, del atacante o de partes que reaccionaron al incidente. Aún así, el momento es notable: un evento de seguridad de esta naturaleza puede llevar a los titulares a reestructurar su almacenamiento, reubicar monedas en exchanges o abandonar configuraciones de billetera que ya no confían. El aumento de ingresos también podría reflejar transferencias institucionales no relacionadas, depósitos rutinarios de clientes o actividad contable de los exchanges, lo que lo hace significativo pero en última instancia no concluyente.
Las billeteras de Bitcoin inactivas durante mucho tiempo muestran una actividad renovada
Surgió un desarrollo separado cuando numerosas direcciones creadas entre 2010 y 2017 comenzaron a mover monedas después de nueve a dieciséis años de inactividad. Las estadísticas recopiladas por Bitcoin.com News a partir de btcparser.com mostraron que las transacciones visibles del 30 de julio al 1 de agosto totalizaron aproximadamente 306 BTC, incluidas transferencias repetidas de 10 BTC y 30 BTC.
Una dirección creada el 2 de julio de 2010 transfirió una antigua transacción coinbase que superaba los 50 BTC. Otras transacciones incluyeron 37,8 BTC de una dirección originaria de 2014 y un conjunto coordinado de transferencias de tres billeteras creadas el 29 de julio de 2017. Esas tres billeteras movieron 37,5 BTC junto con dos transferencias separadas de 30 BTC, todas confirmadas en el mismo bloque.
La actividad inactiva no puede vincularse definitivamente con los barridos de Coldcard. Galaxy Research señaló que todas las monedas de las víctimas sospechosas fueron creadas después de que el firmware vulnerable se distribuyera en 2021, mientras que muchas de las billeteras inactivas recientemente activas tenían bitcoin años antes de que Coldcard existiera. Sin embargo, al igual que con los ingresos en los exchanges, los titulares de BTC inactivos durante mucho tiempo pueden estar reevaluando sus disposiciones de seguridad y reubicando activos en almacenamiento alternativo, incluidos servicios de custodia.
Los investigadores continúan monitoreando las direcciones de almacenamiento y las bóvedas
Galaxy Research afirmó que está monitoreando activamente siete direcciones de almacenamiento asociadas con las dos primeras oleadas y 293 bóvedas de la tercera. El primer gasto de cualquiera de esas bóvedas podría exponer los scripts subyacentes, revelando potencialmente si aparecen claves de firma idénticas o estructuras de gasto en múltiples direcciones. Tal revelación permitiría a la comunidad más amplia de análisis de blockchain aplicar técnicas de agrupación y potencialmente vincular la tercera oleada con las operaciones anteriores, o con un actor completamente diferente.
Al momento de la publicación, BTC se cotizaba a 62.326 dólares.