Resumen
Una falla de firmware en una actualización de Coldcard de marzo de 2021 ha permitido a los atacantes vaciar aproximadamente 1.367 BTC (~$88,6 M) de 4.585 direcciones, con Galaxy Research advirtiendo que el ataque sigue activo y urgiendo la migración inmediata de los fondos.
Principales conclusiones
Principales conclusiones
- La causa raíz es una vulnerabilidad en el firmware de Coldcard de marzo de 2021 que redujo la entropía en la generación de la frase semilla, haciendo que las claves privadas de los monederos de firma única fueran predecibles y explotables sistemáticamente.
- Galaxy Research advierte que todos los monederos de firma única creados con el firmware defectuoso siguen en riesgo; los usuarios deben transferir sus fondos a monederos generados con software verificado inmediatamente.
- La explotación provocó el mayor volumen diario de transacciones en bitcoin inferiores a 1 BTC desde noviembre de 2022, reflejando un cambio temporal alejándose de la autogestión hacia exchanges centralizados entre los titulares más pequeños.
- Al menos una víctima, Jonathan Goodman, perdió 18.25 BTC a pesar de seguir prácticas recomendadas de almacenamiento fuera de línea, lo que demuestra que las medidas de seguridad física no pueden compensar las vulnerabilidades en la generación de claves criptográficas.
Una explotación de seguridad a gran escala que apunta a billeteras físicas Coldcard ha resultado en el robo de casi 1.367 bitcoin, valorados en aproximadamente $88,6 millones, según investigadores de Galaxy Research, quienes afirman que el ataque sigue activo y podría afectar a usuarios adicionales.
Los hallazgos más recientes indican que los atacantes ya han vaciado fondos de 4.585 direcciones de bitcoin, y una tercera ola de robos ha llevado las pérdidas totales observadas cerca de los 90 millones de dólares.
Los investigadores instan a todos los que usen monederos generados por Coldcard posiblemente afectados a transferir sus activos inmediatamente.
La tercera ola impulsa las pérdidas a niveles más altos
Galaxy Research informó que se robaron otros 207,73 BTC durante la última ola de ataques, lo que eleva las pérdidas totales estimadas a aproximadamente 1.367 BTC.
Según Alex Thorn, director de Investigación Corporativa de Galaxy Digital, los investigadores continúan identificando direcciones de víctimas y atacantes a medida que se desarrolla el exploit.
"El ataque está en curso", dijo Thorn en una publicación en X, aconsejando a los usuarios que transfieran fondos de las direcciones generadas por Coldcard vulnerables sin demora.
Galaxy dijo que ha compartido cientos de direcciones de monederos sospechosas de los atacantes con agencias de aplicación de la ley, proveedores de cumplimiento e investigadores de ciberseguridad para apoyar los esfuerzos en curso para rastrear los activos robados.
Defecto de firmware relacionado con la generación de la semilla del monedero
La explotación se ha relacionado con una falla introducida en una actualización del firmware de Coldcard de marzo de 2021, que supuestamente debilitó la aleatoriedad utilizada durante la generación de la frase semilla.
Según los investigadores, el problema afectó la creación de claves privadas para ciertos monederos de firma única, haciendo que fueran significativamente más fáciles de predecir para los atacantes de lo previsto.
Galaxy cree que los robos fueron altamente automatizados y coordinados, con Thorn sugiriendo que los atacantes podrían haber utilizado herramientas de automatización avanzadas para identificar y vaciar sistemáticamente monederos vulnerables.
También advirtió que cada monedero de firma única afectado generado con el firmware defectuoso podría verse comprometido eventualmente si los fondos permanecen en esas direcciones.
Los tenedores a largo plazo de bitcoin entre las víctimas
Los investigadores observaron que muchos de los bitcoin robados habían permanecido inalterados durante años antes de ser extraídos.
Galaxy estima que los fondos comprometidos habían estado inactivos durante un promedio de 3.18 años, lo que indica que muchas víctimas eran titulares a largo plazo de bitcoin que creían que sus activos estaban almacenados de forma segura fuera de línea.
En el momento de la publicación, los investigadores dijeron que los fondos robados seguían en monederos controlados por el atacante y aún no habían sido transferidos más allá.
La confianza en la autosupervisión se ha visto sacudida
La explotación ha provocado una respuesta inusual en la comunidad de bitcoin, con algunos usuarios afectados abandonando temporalmente la autocustodia a favor de exchanges centralizados o monederos recién generados.
Los datos en cadena compartidos por Julio Moreno, jefe de investigación de CryptoQuant, mostraron que las transferencias de bitcoin por debajo de 1 BTC aumentaron el viernes, con aproximadamente 39.600 BTC movidos en un solo día.
La cifra representa el volumen diario más alto para transacciones inferiores a un bitcoin desde noviembre de 2022, poco después del colapso del exchange de criptomonedas FTX, lo que sugiere una ola de pequeños tenedores que transfieren sus activos tras conocerse la vulnerabilidad.
La migración marca una rara inversión de la filosofía de larga data de Bitcoin de "no tus llaves, no tus monedas", ya que las preocupaciones de seguridad superaron temporalmente la preferencia por la custodia propia.
Las víctimas dicen que siguieron las mejores prácticas
Entre los afectados se encontraba el empresario y coach canadiense Jonathan Goodman, quien dijo que 18.25 BTC fueron robados de sus monederos en cuestión de minutos, a pesar de haber guardado su frase de recuperación fuera de línea en una caja de seguridad.
Goodman escribió que había seguido las prácticas de seguridad recomendadas y ahora está reportando el incidente a las autoridades policiales y a los reguladores canadienses.
El incidente ha renovado el debate sobre la seguridad de los monederos de hardware y la importancia de verificar la integridad del firmware, al tiempo que destaca que incluso las soluciones de almacenamiento fuera de línea permanecen vulnerables si la generación de claves criptográficas se ve comprometida.
Con la investigación en curso, los investigadores de seguridad aconsejan a todos los usuarios que puedan haber creado monederos de firma única Coldcard con el firmware afectado que transfieran inmediatamente su bitcoin a nuevos monederos generados con software verificado.

