Galaxy Research reveló que los fondos robados en la tercera ola de Coldcard han experimentado recientemente nuevamente movimientos en la cadena. Los investigadores indicaron que el atacante ha transferido 97,09 bitcoins, lo que equivale a aproximadamente 7,7 millones de dólares según el precio del lunes, representando alrededor del 45% de los fondos obtenidos en la tercera ola.
Los fondos se transfieren por dos vías.
El 2 de septiembre, el atacante transfirió aproximadamente 20.5 bitcoins desde la dirección de bodega más grande, intercambiándolos por ether a través de THORChain. Para el fin de semana, otro lote de fondos ingresó a una ronda de CoinJoin para confundir la relación entre las entradas y salidas de las transacciones.
Galaxy Research indica que el monto final que llegó a Ethereum fue de 20.56 BTC. Otros 57.24 BTC aún permanecen en una sola dirección en forma de cambio de CoinJoin, y el rastreo de aproximadamente 19 BTC adicionales se interrumpió en rutas posteriores.
293 direcciones procesadas por tamaño
Los investigadores indican que, en la tercera ola de ataques, los atacantes crearon 293 direcciones de billeteras multisignature 2/2 para los fondos de las víctimas, procesándolas en orden descendente según el tamaño de las direcciones. Hasta ahora, 11 de estas direcciones han sido vaciadas.
- Las siguientes 10 direcciones poseen en conjunto 30.81 BTC
- Los otros 233 direcciones más pequeñas poseen en conjunto 33.77 BTC
- Aproximadamente el 82% de los bitcoins robados durante el evento aún no se han movido.
La vulnerabilidad se remonta al firmware de 2021
Este robo se remonta a una vulnerabilidad de firmware introducida por Coinkite en marzo de 2021. La vulnerabilidad transfirió el proceso de generación de semillas desde el chip de números aleatorios del hardware del dispositivo a una alternativa de software, reduciendo la entropía de la clave de 128 bits a aproximadamente 40 bits como mínimo.
Los investigadores indican que esto permite a los atacantes reconstruir la clave privada fuera de línea y vaciar los fondos de direcciones de firma única sin necesidad de acceder al dispositivo físico. Coinkite ya ha actualizado el firmware, pero las semillas generadas en versiones anteriores no pueden repararse directamente mediante actualización; los usuarios afectados deben generar nuevas semillas y transferir sus activos.
El tamaño total podría seguir siendo ajustado al alza
Galaxy Research también mencionó una dirección de bodega previamente no revelada, financiada por 58 direcciones. Los investigadores aún no han confirmado su origen, pero creen que también podría pertenecer a los fondos afectados de Coldcard.
Si esta evaluación es correcta, el total robado publicado por Galaxy Research aumentará a aproximadamente 1.806 bitcoins, lo que equivale a unos 143,9 millones de dólares según el precio mencionado en el artículo. La institución también había mencionado previamente una cuarta ola de fondos aún no confirmada, de 638,5 bitcoins; si se verifica, el monto total del evento superará los 2.400 bitcoins.


