Finst

El hacker de Coldcard mueve 7,7 millones de dólares en bitcoin

Galaxy Research observa que el atacante ocultó sus rastros mediante THORChain y CoinJoin. Coldcard ya ha publicado una corrección de firmware, pero los usuarios afectados deben crear nuevas seeds.

El hacker de Coldcard mueve 7,7 millones de dólares en bitcoin

Puntos clave

  • El hacker detrás de la tercera oleada de robos de Coldcard movió 97,09 BTC, por un valor de aproximadamente 7,7 millones de dólares, a través de dos rutas diferentes.
  • Galaxy Research informó que el atacante trasladó bitcoin mediante THORChain, CoinJoin y varias vaults, lo que dificulta seguir el flujo de fondos.
  • El fallo estaba en el firmware de Coldcard, con una generación de seed débil; los usuarios afectados deben crear nuevas seeds y mover sus fondos.

El hacker detrás de la tercera oleada de robos de Coldcard hardware wallets ha movido 97,09 BTC, por un valor de aproximadamente 7,7 millones de dólares (6,6 millones de euros), a través de dos rutas diferentes. Eso representa casi el 45% del bitcoin sustraído en esta oleada de ataques, según Galaxy Research.

Movimientos a través de THORChain

Galaxy dijo que el atacante envió el 2 de septiembre unos 20,5 BTC desde la mayor vault a través de THORChain, tras lo cual los fondos llegaron a Ethereum. Dos días después siguieron 15,48 BTC desde la segunda mayor vault mediante una transacción CoinJoin. El 6 de septiembre se movieron otros 61,12 BTC desde diez vaults.

CoinJoin agrupa transacciones de bitcoin de varios usuarios, lo que dificulta vincular entradas concretas con salidas posteriores. Eso complica a los investigadores el seguimiento del flujo de fondos, especialmente cuando se utilizan varias rutas al mismo tiempo.

Lo que vio Galaxy

Según Galaxy, el atacante está vaciando las 293 vaults en orden de tamaño y ya se han vaciado las 11 mayores. Las siguientes 10 vaults contienen todavía en conjunto 30,81 BTC, mientras que las vaults 61 a 293 conservan en total 33,77 BTC. Galaxy también subrayó que estas vaults no pertenecen a las propias víctimas, sino que fueron creadas por el atacante con una configuración multisignature two-of-two.

La empresa añadió que una vault previamente no identificada, alimentada desde 58 direcciones, probablemente también esté vinculada a otra víctima de Coldcard, aunque eso aún no se ha confirmado. Si esa vault se incluye en el cálculo, la Wave 3 asciende a 294 vaults y el exploit más amplio alcanza unos 1.806 BTC, por un valor de aproximadamente 143,9 millones de dólares (124 millones de euros).

Por qué esto importa para los usuarios

El caso muestra lo vulnerables que pueden ser las hardware wallets cuando la generación de la seed no funciona correctamente. El fallo estaba en un firmware de Coldcard que debilitaba la aleatoriedad de la seed, lo que permitía a los atacantes reconstruir las claves privadas sin conexión. Coinkite ya ha publicado un firmware corregido, pero advierte de que los usuarios afectados deben crear nuevas seeds y mover sus fondos, porque una actualización por sí sola no restaura las seeds ya comprometidas.

Galaxy también dijo que aproximadamente el 82% del bitcoin sustraído en todas las oleadas sigue en direcciones controladas por el atacante. Aproximadamente el 18% se ha movido en transacciones destinadas a ocultar el origen de los fondos.


Aviso legal: Este contenido tiene fines exclusivamente informativos y no constituye asesoramiento financiero, de inversión, legal o fiscal. La información proporcionada puede estar incompleta, ser inexacta o estar desactualizada y no debe considerarse como base para la toma de decisiones. Nada en este sitio web debe considerarse una recomendación para comprar, vender o mantener criptomonedas. Invertir en criptoactivos implica un riesgo de pérdida.