NoticiasCriptoEl explotador de la ola 3 de Coldcard mueve fondos robados mediante CoinJoin

El explotador de la ola 3 de Coldcard mueve fondos robados mediante CoinJoin

Autor: CryptoNewsNet·

Puntos clave

  • La actualización del 7 de septiembre de Galaxy Research informó que el explotador de la ola 3 de Coldcard creó 293 bóvedas multifirma de dos de dos con el bitcoin de las víctimas.
  • Los primeros movimientos de esta ola ocurrieron el 2 de septiembre, cuando las monedas se enrutaron a través de THORChain y llegaron a Ethereum, y transferencias posteriores entraron en rondas de CoinJoin.
  • Galaxy no indicó un monto final movido ni confirmó que todas las bóvedas creadas por el atacante hubieran sido vaciadas.
  • Enrutar fondos a través de THORChain y CoinJoin complica el análisis del grafo de transacciones, pero eso por sí solo no demuestra que los fondos hayan sido lavados con éxito.
  • Los usuarios con generación de billeteras comprometida deben crear una nueva semilla con software corregido o hardware confiable, ya que instalar firmware no puede volver secreta una frase de recuperación expuesta.
El explotador de la ola 3 de Coldcard mueve fondos robados mediante CoinJoin

El explotador de la ola 3 de Coldcard mueve fondos robados mediante CoinJoin

El atacante vinculado a la tercera ola de robos de billeteras Coldcard ha comenzado a mover bitcoin adicional, enrutando transferencias previas a través de THORChain hacia Ethereum y dirigiendo movimientos recientes a rondas de CoinJoin. Galaxy Research documentó la actividad en una actualización en cadena del 7 de septiembre, informando que el explotador había creado 293 bóvedas multifirma de dos de dos con las monedas de las víctimas.

La actualización registra el comportamiento de las billeteras, no la identidad ni la intención del atacante. Enrutar fondos a través de infraestructura entre cadenas y transacciones colaborativas de Bitcoin puede complicar el rastreo, pero eso por sí solo no demuestra que los fondos hayan sido lavados con éxito.

Los fondos de la ola 3 comienzan a salir de sus bóvedas

Según Galaxy, los primeros movimientos de esta ola ocurrieron el 2 de septiembre, cuando se enviaron monedas a través de THORChain y llegaron a Ethereum. Posteriormente, la firma de investigación observó transferencias posteriores que entraban en rondas de CoinJoin. Su publicación pública no indicó un monto final movido ni confirmó que todas las bóvedas hubieran sido vaciadas.

Un CoinJoin combina las entradas y salidas de múltiples participantes en una sola transacción de Bitcoin. Esta construcción ha sido utilizada durante mucho tiempo por billeteras de privacidad como Wasabi y Samourai, cuyos servicios de coordinación se convirtieron en puntos focales de acciones de las autoridades en años recientes, un recordatorio de que la mezcla, aunque es legal en muchas jurisdicciones, atrae un escrutinio elevado. La estructura dificulta el análisis directo del grafo de transacciones, porque un observador no puede simplemente asumir que cada entrada corresponde a una salida específica. Los investigadores aún pueden basarse en el momento, los montos y el comportamiento de gasto posterior, aunque la confianza en la atribución puede disminuir.

El movimiento más reciente sigue al incidente mayor de Coldcard

Coldcard, fabricado por la empresa canadiense Coinkite, es un firmante de hardware con aislamiento de aire popular entre los usuarios de autocustodia de bitcoin, razón por la cual las olas del exploit han resonado ampliamente en esa comunidad. Galaxy había vinculado previamente la tercera ola a cientos de bóvedas creadas por el atacante. Informes anteriores sobre el exploit de Coldcard y el bitcoin afectado describieron un robo más amplio que involucraba una generación comprometida de billeteras, en la que semillas vulnerables podían ser derivadas por un atacante. Las transferencias más recientes transforman el caso de tenencias en gran medida estacionarias a un problema activo de rastreo.

THORChain y CoinJoin desempeñan roles distintos en ese camino. THORChain permite intercambios entre activos nativos sin intermediarios envueltos, mientras que CoinJoin opera dentro de Bitcoin combinando transacciones. Ninguna herramienta es inherentemente maliciosa; su relevancia aquí proviene de su uso observado por direcciones que Galaxy asocia con el explotador.

La remediación de billeteras sigue siendo independiente del rastreo de fondos

Seguir los fondos robados no repara una semilla comprometida. Los usuarios afectados por una generación débil de billeteras deben crear una nueva semilla con software corregido o hardware confiable y transferir sus activos restantes. Simplemente instalar nuevo firmware no puede volver secreta una frase de recuperación ya expuesta.

La actualización de Galaxy ofrece a los investigadores una nueva secuencia para monitorear, pero la recuperación no está garantizada. Cualquier afirmación definitiva sobre la atribución, el monto mezclado o el destino de los activos intercambiados requerirá evidencia adicional en cadena y, potencialmente, información de los servicios que reciben los fondos. Para los usuarios y exchanges afectados, el siguiente paso práctico es observar si los activos intercambiados del lado de Ethereum llegan a servicios con requisitos de identificación, lo cual históricamente ha sido un punto de estrangulamiento en casos de rastreo comparables.