Resumen
- El atacante de Coldcard movió 97.09 BTC a través de CoinJoin, lo que representa el 45% de los activos robados durante la tercera ola identificada dentro de la campaña.
- Una falla de firmware de 2021 debilitó la aleatoriedad de la semilla del monedero, permitiendo a los atacantes forzar mediante fuerza bruta las frases privadas y vaciar monederos de bitcoin de firma única de forma remota.
- Galaxy vinculó 1.806 BTC, valorados en $143,9 millones, con el exploit, mientras que el 82% permanece dentro de las direcciones originales controladas por el atacante bajo monitoreo de la cadena de bloques.
El atacante detrás de las explotaciones del monedero hardware Coldcard ha movido el 45% del bitcoin robado durante la tercera ola de ataques. Según Galaxy Research, el operador de la Ola 3 transfirió 97,09 bitcoin (BTC), valorados en aproximadamente $7,8 millones.
El explotador procesó esos activos a través de transacciones CoinJoin, dificultando el rastreo del movimiento de los fondos robados. CoinJoin combina varios pagos en bitcoin dentro de una sola transacción, reduciendo la visibilidad de las conexiones entre remitentes y destinatarios.
Sin embargo, el análisis de Galaxy indica que el atacante sigue un orden calculado al seleccionar monederos comprometidos. El operador ha dirigido sus esfuerzos a las bóvedas afectadas según sus saldos, comenzando por los monederos que contienen las mayores cantidades.
Los vaults clasificados entre el uno y el once ya han registrado movimientos vinculados a la operación de lavado. Mientras tanto, los siguientes diez vaults no tocados contienen un total de 30,81 BTC, según los hallazgos de Galaxy.
Otro grupo de vaults más pequeños, clasificados entre el 61 y el 293, mantienen colectivamente 33.77 BTC. Este patrón de transferencia proporciona a los investigadores posibles indicadores sobre qué monederos comprometidos podría atacar el agresor.
Antes de usar CoinJoin, el atacante convirtió el bitcoin (BTC) robado en ethereum (ETH) a través de THORChain el 2 de septiembre. THORChain permite a los usuarios intercambiar activos entre diferentes cadenas de bloques sin depender de un exchange de criptomonedas centralizado.
La conversión marcó otro esfuerzo por separar los activos robados de sus direcciones originales de Coldcard. Galaxy informó que el 82% de todos los fondos robados aún permanecen dentro de las billeteras originales del atacante. En consecuencia, solo el 18% ha sido movido a través de transacciones que parecen estar relacionadas con actividades de lavado o conversión de activos.
También lee: PYTH Price Prediction 2026–2030: Can Pyth Network Reach $0.20 Soon?
Error en el firmware de Coldcard debilitó la generación de la semilla del monedero
Los robos del Coldcard comenzaron el 30 de julio y se originaron por una falla en el firmware que Coinkite envió en 2021. La vulnerabilidad afectó el método que ciertos dispositivos Coldcard utilizaban para generar semillas de monedero para sus propietarios.
Estos dispositivos generaron frases semilla con aleatoriedad insuficiente, debilitando la seguridad que protege las claves privadas correspondientes. Los atacantes podrían, por lo tanto, forzar mediante fuerza bruta las frases semilla vulnerables y identificar las direcciones de bitcoin asociadas a esas frases.
Significativamente, los atacantes agotaron monederos de firma única sin obtener físicamente ni interactuar con los dispositivos Coldcard afectados. A mediados de agosto, Galaxy había conectado aproximadamente 1.779 BTC robados a 190 víctimas y más de 8.600 direcciones.
Los investigadores agruparon los incidentes en oleadas de ataque separadas utilizando el comportamiento de las transacciones, direcciones comprometidas y patrones de movimiento de monederos. Galaxy también identificó la posibilidad de una cuarta oleada de ataque, aunque la empresa de investigación no lo ha confirmado.
Bóveda previamente desconocida aumenta las pérdidas estimadas de bitcoin
Además, el explotador de la Ola 3 combinó fondos de una bóveda previamente desconocida que contenía 58 direcciones. Galaxy cree que esas direcciones probablemente pertenecen a víctimas adicionales de Coldcard afectadas por la misma debilidad en la generación de semillas.
Agregar esa bóveda elevaría el robo estimado a 1.806 BTC, valorados en aproximadamente $143,9 millones. La cifra revisada amplía tanto el grupo de víctimas sospechosas como la escala de bitcoin relacionada con la explotación.
Los investigadores de la cadena de bloques aún pueden observar movimientos desde direcciones identificadas, aunque CoinJoin complica la atribución directa de las transacciones. Los investigadores pueden examinar el momento de las transferencias, entradas compartidas, cantidades recurrentes y conexiones entre monederos para rastrear los activos robados.
La preferencia del atacante por bóvedas más grandes también revela un enfoque organizado para mover y blanquear activos comprometidos. La mayor parte del bitcoin robado permanece dentro de direcciones conocidas controladas por el atacante, dejando una cantidad sustancial visible para los investigadores de la cadena de bloques. Sin embargo, movimientos adicionales podrían afectar las bóvedas restantes a medida que el operador procesa fondos desde saldos más grandes hacia monederos más pequeños.
También lee: Los hackers de Liquid ofrecen devolver la mayor parte de los 4.000 BTC una vez que se arregle la vulnerabilidad
La publicación Coldcard Attacker Moves 45% of Wave 3 Bitcoin Through CoinJoin apareció por primera vez en 36Crypto.

