Atacante de Coldcard Wave 3 mueve fondos robados por primera vez y convierte parte de los activos a ETH
Puntos clave
- •El atacante movió por primera vez fondos robados de Coldcard Wave 3, convirtiendo parte de los activos en ETH a través de THORChain.
- •Es el primer movimiento conocido desde las direcciones originales del hacker vinculadas a los incidentes de Wave 1, Wave 2 o Wave 3.
- •Varios intentos de intercambio en THORChain fueron reembolsados, pero el atacante siguió reintentando transacciones, y aproximadamente el 90% de los fondos de Wave 3 permanece intacto.
- •La dirección de Ethereum resultante fue identificada y compartida con autoridades y empresas de criptomonedas, y las nuevas transferencias crean rastros on-chain adicionales.
- •El análisis de Thorn sugiere que podrían haberse usado herramientas diferentes durante las etapas de bóveda, liquidación y THORChain del incidente.

El atacante detrás del compromiso de la billetera Coldcard Wave 3 movió criptomonedas robadas por primera vez, lo que marca una nueva fase en el incidente de seguridad en curso. Según Alex Thorn, jefe de investigación de Galaxy Digital, el atacante convirtió parte de los activos robados en ETH utilizando THORChain.
La transferencia es el primer movimiento conocido desde las direcciones originales del hacker conectadas a los incidentes de Wave 1, Wave 2 o Wave 3. Hasta este momento, los fondos robados habían permanecido en sus ubicaciones iniciales on-chain.
La actividad en THORChain atrae atención
La actividad on-chain indica que el atacante intenta trasladar una parte mayor de los fondos robados a través de THORChain, un exchange descentralizado entre cadenas. Sin embargo, el proceso no ha transcurrido sin contratiempos.
THORChain ya había sido utilizado previamente como ruta de blanqueo en otros robos cripto de alto perfil, incluyendo exploits atribuidos al Grupo Lazarus de Corea del Norte, porque sus intercambios entre cadenas permiten mover activos entre blockchains sin un intermediario centralizado. Ese historial hace que los flujos de la plataforma sean vigilados de cerca por firmas de analítica blockchain y exchanges, que suelen marcar los fondos vinculados a direcciones de hacks conocidas cuando aparecen en redes importantes.
Varios intentos de intercambio parecen haber sido reembolsados, pero el atacante ha seguido reintentando las transacciones a pesar de estos contratiempos, según el monitoreo de Thorn.
Aproximadamente el 90% de los fondos de Wave 3 permanece intacto, lo que deja la mayoría de los activos robados todavía en direcciones asociadas al incidente, incluso mientras el atacante comienza a probar rutas para moverlos o convertirlos.
El rastreo on-chain se intensifica
La nueva actividad podría facilitar el monitoreo de los activos robados, ya que las transferencias generan rastros on-chain adicionales. Thorn afirmó que la dirección de Ethereum resultante fue identificada y compartida con las autoridades pertinentes y empresas de criptomonedas.
El movimiento también brinda a los analistas información nueva sobre el comportamiento del atacante y el software utilizado en las transacciones. El análisis de Thorn sugiere que podrían haberse empleado herramientas diferentes durante las etapas de bóveda, liquidación y THORChain.
El incidente de Coldcard ha involucrado múltiples oleadas de drenajes de billeteras vinculadas a una generación de semillas comprometida. Coldcard es una billetera de hardware comercializada por su seguridad de autocustodia con aislamiento de aire, y el incidente ha llamado la atención porque apuntó a una clase de dispositivos que los usuarios dependen específicamente para mantener las claves privadas sin conexión. El último movimiento no significa que los fondos restantes hayan sido liquidados con éxito, pero señala que el atacante ha comenzado a probar activamente formas de mover los activos.