
Los fondos robados relacionados con la explotación del monedero de hardware Coldcard muestran primeras señales de lavado, pero los investigadores de seguridad de la cadena de bloques dicen que la mayoría de los posibles imitadores aún no han movido grandes cantidades del cripto afectado. Según CertiK, aproximadamente 64 Bitcoin (valorados en aproximadamente $4.17 millones) y 200 Ether (valorados en aproximadamente $380,000) vinculados al ataque fueron redirigidos a servicios de mezcla conocidos: Wasabi para BTC y Tornado Cash para ETH.
El incidente de Coldcard se ha convertido rápidamente en uno de los mayores hackeos de criptomonedas del año. Galaxy Digital anteriormente estimó las pérdidas confirmadas en al menos $100 millones en Bitcoin a través de tres oleadas, y también señaló una posible cuarta oleada que podría elevar las pérdidas totales a alrededor de $130 millones.
Principales conclusiones
- CertiK dice que aproximadamente 64 BTC vinculados a la explotación de Coldcard fueron enviados a Wasabi, y 200 ETH fueron transferidos a Tornado Cash.
- Los servicios de mezcla suelen agrupar fondos y ocultar conexiones en la cadena, reduciendo las posibilidades de recuperación para las víctimas.
- El rastreo de TRM Labs sugiere que la mayoría de los saldos de las víctimas permanecen concentrados en un pequeño conjunto de direcciones controladas por el atacante, con actividad de mezcla limitada.
- El análisis de los patrones de transacción a través de las olas de ataque indica que el exploit podría involucrar a más de un actor.
Los servicios de mezcla ingresan al panorama de lavado de Coldcard
La monitorización de la cadena de bloques de CertiK conectó actividades específicas de transferencia con la explotación de Coldcard y mapeó parte del flujo hacia herramientas de privacidad y ofuscación. En su informe, CertiK indicó que la transferencia de bitcoin—proveniente de la dirección bc1q0—fue enviada al protocolo de mezcla Wasabi el martes, utilizando los datos de dirección de CertiK compartidos con Cointelegraph.
En el lado de Ethereum, CertiK indicó que se enviaron 200 ETH a Tornado Cash el miércoles, citando como base para la observación una X post desde su cuenta.
Los mezcladores de criptomonedas como Tornado Cash operan agrupando depósitos de múltiples usuarios y luego liberando fondos de manera que rompen el rastreo directo en la cadena desde el remitente original hasta el destinatario final. Esa característica es precisamente la que hace más difícil el rastreo y menos probable la recuperación de activos, especialmente cuando los atacantes se mueven rápidamente y fragmentan los fondos en múltiples direcciones y servicios.
Por qué esto importa: lavar impulso frente a comportamiento de copia
El portavoz de CertiK dijo a Cointelegraph que la actividad podría estar relacionada con un explotador más pequeño, añadiendo que “probablemente haya algunos imitadores tras el exploit inicial”. La implicación es clara: si otras partes utilizaron la misma vulnerabilidad, su movimiento en la cadena podría ayudar u obstaculizar a los investigadores, dependiendo de si realizan lavado a gran escala.
Eso es donde los hallazgos de TRM Labs cobran importancia. En un informe del jueves titulado “El mayor exploit de monederos hardware de 2026: dentro del hack de Coldcard por $116 millones”, TRM Labs indicó que su rastreo onchain muestra que la mayoría de los fondos de las víctimas aún se encontraban acumulados en un número limitado de direcciones controladas por los atacantes y que los intentos de mezcla parecían estar restringidos.
TRM Labs también destacó que "las diferencias en la construcción de las transacciones" entre cada ola sugieren múltiples atacantes. En otras palabras, incluso si la vulnerabilidad subyacente era compartida, el playbook operativo puede no ser idéntico: una asimetría que puede ser útil para los investigadores que intentan separar las identidades de los participantes, las fuentes de financiamiento y las rutas de lavado.
Escala de hackeo de Coldcard y el patrón “ondas”
Galaxy Digital anteriormente caracterizó la explotación de Coldcard como el tercer mayor hack de criptomonedas de 2026 hasta la fecha, según la actividad confirmada. En su evaluación, Galaxy estimó las pérdidas drenadas en al menos $100 millones en bitcoin a través de tres olas de ataque verificadas que involucraron 7.300 monederos de víctimas. Galaxy también señaló una cuarta ola sospechosa que podría elevar las pérdidas totales a aproximadamente $130 millones en BTC, según coberturas anteriores de Cointelegraph.
Esos hallazgos basados en ondas son relevantes para cómo los analistas interpretan el blanqueo. Si los atacantes no están distribuyendo los fondos de forma agresiva—o si solo una parte de los activos robados ha sido movida a mezcladores—entonces la dimensión temporal se vuelve crítica: los investigadores aún podrían estar esperando una mayor continuidad mientras actores adicionales o lotes adicionales de fondos robados comienzan a moverse.
El análisis anterior de Galaxy, también citado por Cointelegraph, sugirió que al menos 15 atacantes diferentes explotaron la vulnerabilidad. Esto coincide con el punto de TRM Labs sobre las diferencias en la construcción de transacciones entre oleadas, reforzando la idea de que lo que puede parecer un solo incidente podría ser en realidad una operación coordinada (o al menos paralela) con participantes distintos.
La debilidad técnica detrás del exploit
El informe de TRM Labs atribuyó parte de la vulnerabilidad a un error de firmware de marzo de 2021 que debilitó la aleatoriedad de la semilla en algunos monederos Coldcard. Según TRM Labs, el error redujo efectivamente la fuerza de la clave de 128 bits a 40 bits, lo que la hizo “vulnerable a ataques de fuerza bruta sin acceso físico.”
Otros comentarios sobre la corrección han destacado el bajo costo de una mejor higiene de seguridad. El socio gerente de Dragonfly, Haseeb Qureshi, escribió que aproximadamente “$2 de endurecimiento de IA” podrían haber evitado la explotación de Coldcard, haciendo referencia a informes en redes sociales que indican que algunos modelos de IA rediscoveron la vulnerabilidad rápidamente—aunque dichos reclamos se presentan como comentarios más que como hallazgos técnicos formales.
Para inversores y desarrolladores, la lección principal no es tanto un precio específico, sino la rapidez con la que las debilidades pueden ser aprovechadas una vez que el conocimiento público se extiende. Cuando una vulnerabilidad puede ser explotada de forma remota y a gran escala, la respuesta a incidentes debe considerar tanto a los atacantes inmediatos como a los copiadores de larga duración.
En adelante, los lectores deben vigilar si direcciones adicionales controladas por el atacante comienzan a transferir porciones más grandes de los saldos robados a servicios de mezcla, y si la cuarta ola "sospechosa" confirmada por Galaxy se desarrolla aún más. A medida que más fondos se mueven —o no se mueven— en la cadena, los investigadores obtendrán señales más claras sobre cuántos actores están involucrados y qué tan exitosamente están logrando romper la rastreabilidad.
Este artículo se publicó originalmente como Coldcard Hackers Send 64 BTC and 200 ETH to Crypto Mixers en Crypto Breaking News – tu fuente confiable para noticias de cripto, noticias de bitcoin y actualizaciones de cadena de bloques.


