Confirmada la explotación de Coldcard: se robaron 1.719 BTC, las pérdidas podrían superar los 130 millones de dólares

iconBlockchainreporter
Compartir
AI summary iconResumen
Noticia sobre explotación DeFi: Galaxy Research confirmó una actualización de BTC que muestra que se robaron 1,719 BTC en la brecha del monedero de hardware Coldcard, valorados en aproximadamente $111 millones. Las pérdidas totales podrían superar los $130 millones después de verificar todos los casos. Más de 250 víctimas han reportado el robo, con más de 25 métodos de ataque identificados. Los modelos Coldcard Mk3, Mk4, Mk5 y Q están afectados. No hay señales de que la vulnerabilidad se haya extendido más allá del ecosistema de Coldcard.
bitcoin17 main

La magnitud de la explotación del monedero hardware Coldcard se está volviendo claramente evidente. Galaxy Research ha confirmado con alta confianza que al menos 1.719 BTC han sido robados en múltiples cuentas de usuarios, lo que valora la vulnerabilidad en aproximadamente $111 millones a los precios recientes. Pero ese número podría no ser el límite. Las pérdidas totales, según la última evaluación del equipo de investigación citada en the original report, probablemente superarán los $130 millones una vez que se verifiquen todos los casos pendientes.

Se han identificado más de 25 patrones de ataque distintos, y los investigadores ahora creen que múltiples actores de amenazas están explotando activamente la vulnerabilidad. El número de víctimas sigue aumentando; Galaxy confirmó que ha recibido informes de más de 250 personas. Si todos los casos se confirman finalmente, el total sustraído podría superar los 2.300 BTC. Por ahora, los únicos dispositivos hardware conocidos como afectados son Coldcard Mk3, Mk4, Mk5 y el modelo Q. No hay evidencia de que el error se haya extendido a otros dispositivos de firma o monederos, y Galaxy no ha indicado que ningún software o firmware afiliado fuera del ecosistema de Coldcard esté comprometido.

Una pesadilla de autoservicio

Este incidente golpea la base misma de la cultura de auto-custodia. Coldcard es ampliamente considerado uno de los monederos de hardware de bitcoin más seguros, diseñado específicamente para almacenamiento en modo aislado y de nivel paranoico. El hecho de que haya sido vulnerado a esta escala, con lo que parece ser una ventana de explotación prolongada, sacudirá la confianza de los usuarios que han apostado toda su riqueza neta en él. También complica la ya tensa conversación legislativa sobre las protecciones de la auto-custodia en Washington. Justo días antes de una votación crucial en el Senado sobre una legislación crypto histórica—discutida en nuestra cobertura de how banks are attempting to reshape the bill—una explotación de esta magnitud brinda a los opositores de reglas liberales de auto-custodia un nuevo punto de datos poderoso.

Los monederos de hardware se han vendido como la defensa definitiva contra los hackeos, pero siguen siendo vulnerables a ataques de cadena de suministro, manipulación de firmware y explotaciones físicas por canales secundarios. En este caso, el vector de entrada exacto no ha sido detallado públicamente por Coinkite ni Galaxy, pero la existencia de tantos patrones distintos sugiere que no se trató de un solo error. Un generador de números aleatorios mal configurado, un componente de la cadena de suministro comprometido o una falla en los protocolos de comunicación del dispositivo podrían estar involucrados. Para los usuarios que perdieron fondos, hay el amargo añadido de que la inmutabilidad del bitcoin hace la recuperación de fondos prácticamente imposible.

¿Qué sigue para las víctimas y el mercado?

Con más de 250 víctimas ya identificadas, las consecuencias legales y de reputación están aumentando para Coinkite, el fabricante de Coldcard. La empresa aún no ha publicado un postmortem técnico detallado, y el mercado espera ver si es siquiera factible aplicar un parche al hardware existente o si se necesitan reemplazos. Hasta ahora, solo la línea propia de Coldcard parece estar infectada, pero el descubrimiento de múltiples atacantes independientes sugiere que la vulnerabilidad pudo haber sido ampliamente conocida en ciertos círculos antes de hacerse pública. Esto plantea la incómoda posibilidad de que la explotación fuera descubierta y comercializada primero en privado, convirtiéndose en titular solo después de que las pérdidas se dispararan.

Desde una perspectiva institucional, este evento impulsará a los fondos y a los grandes tenedores a examinar con mayor intensidad sus elecciones de dispositivos. Las configuraciones multi-firma y las soluciones de almacenamiento en frío basadas en custodios podrían ver un renacimiento del interés. La pregunta sobre el seguro también vuelve a surgir: la mayoría de los usuarios de auto-custodia no tienen cobertura alguna, mientras que los custodios regulados incluyen el seguro en su servicio. La cifra de más de 130 millones de dólares, aunque pequeña en comparación con el capital de mercado total del bitcoin, es lo suficientemente grande como para atraer la atención regulatoria en un momento en que los legisladores están evaluando cómo clasificar y supervisar a los proveedores de monederos.

Reina la incertidumbre

Varias preguntas sin responder hacen que esta sea una historia que se desarrollará aún más. El informe de Galaxy no aclara cómo los atacantes lograron exfiltrar claves privadas o firmar transacciones sin acceso físico a los dispositivos. Es posible que la vulnerabilidad permitiera a un atacante que obtuvo acceso temporal—quizás durante el envío o a través de un revendedor comprometido—drenar fondos posteriormente sin necesidad de acceso continuo. El hecho de que existan más de 25 patrones indica que se emplearon múltiples técnicas, y no se puede descartar que algunas víctimas utilizaran sin saberlo actualizaciones de firmware maliciosas de fuentes no oficiales.

La comunidad debe decidir si la marca Coldcard puede recuperar su reputación. La seguridad de los monederos hardware depende tanto de la confianza como del diseño criptográfico. Una vez que esa confianza se rompe a escala de miles de monedas, el camino de regreso es largo. Mientras tanto, otros fabricantes probablemente utilizarán este evento para promocionar sus propios dispositivos como superiores, y la lección más amplia para la industria es clara: la autosupervisión exige vigilancia constante, y ningún dispositivo debe considerarse un escudo mágico.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.