Se sospecha que una cuarta ola de ataques dirigida a billeteras de bitcoin generadas por Coldcard ya podría estar en curso, con el investigador de cadena de bloques Alex Thorn advirtiendo el 3 de agosto que casi 449 BTC habían sido extraídos de cientos de direcciones en aproximadamente dos horas y media.
La última actividad, que aún se desarrollaba cuando Thorn publicó, sigue a tres oleadas anteriores que los investigadores han vinculado a la misma vulnerabilidad de entropía débil que afecta a ciertas versiones del firmware de Coldcard.
Nuevas barridas continúan
Thorn dijo que su último análisis identificó 218 transacciones que afectaron a 462 direcciones de víctimas sospechosas entre los bloques de bitcoin 960778 y 969792. Las transacciones movieron 388.93 BTC, valorados en aproximadamente $24.4 millones a los tipos actuales, hacia 216 direcciones de destino, casi todas recién creadas y sin historial de transacciones previas.
“Estos son probablemente víctimas de Coldcard: coinciden con la forma de los UTXO vulnerables de Coldcard, y el patrón de transacciones elevado me da alta confianza de que son otra ola de ataques,” escribió.
El analista enfatizó que aún no tenía confirmación directa de las víctimas, por lo que había utilizado deliberadamente “probablemente” por precaución. También corrigió rápidamente la lista de destinos, eliminando seis direcciones, las cuales, según él, ya estaban recibiendo y gastando BTC mucho antes de que el incidente de Coldcard comenzara el 30 de julio. Las seis direcciones representaban poco más de 5 BTC de la cifra calculada anteriormente.
Además, Thorn eliminó 89 direcciones multisig de su lista, ya que ninguna apareció en las primeras tres olas, reduciendo el núcleo restante a 709 direcciones y 448,73 ($28,1 millones) en total, entre transacciones confirmadas y aún pendientes.
Instó a los usuarios a mover inmediatamente sus fondos fuera de los dispositivos Coldcard afectados y utilizar tarifas de transacción más altas, y también advirtió que algunas de las transacciones pendientes tenían activada la opción Replace-by-Fee (RBF), lo que significa que las víctimas cuyas transacciones aún estaban en el mempool podrían tener una oportunidad muy breve de superar la oferta del atacante y recuperar sus fondos antes de la confirmación.
Olas anteriores aún no gastadas
Galaxy Research ha estimado que las primeras tres olas confirmadas agotaron 1.367 BTC, valorados en aproximadamente $85,7 millones, de 4.585 direcciones de bitcoin. Según la firma, esos fondos no se han gastado y aún se encuentran en monederos controlados por los atacantes, lo que sugiere una operación coordinada en lugar de un robo oportunista.
Sin embargo, no todos los BTC robados se han mantenido en su lugar. Una víctima que tenía cerca de 30 BTC tuvo 17 de ellos ruteados a través de ThorChain hacia el casino en línea Duel, que supuestamente le dijo a la víctima que presentara una denuncia policial antes de considerar un congelamiento.
El ataque se origina en una vulnerabilidad que afecta a las semillas generadas en ciertas versiones del firmware de Coldcard lanzadas después de marzo de 2021. Coinkite, el fabricante del monedero Coldcard, confirmó que las semillas creadas en los dispositivos Mk3, Mk4, Mk5 y Q afectados están expuestas, y aunque el firmware actualizado con parches ha detenido el problema para futuras semillas, no puede proteger las antiguas. También indicó que ha destruido todo el inventario vulnerable restante, suspendido los envíos y está trabajando con clientes y las autoridades para intentar identificar a los responsables del robo.
Además, la empresa aconsejó a los usuarios que migraran inmediatamente a una nueva semilla en un dispositivo no afectado, con Thorn señalando que cada dirección Coldcard de firma única generada bajo las condiciones vulnerables terminará siendo vaciada.
La publicación Coldcard Wallet Attacks Enter Fourth Wave, Putting 449 BTC at Risk apareció por primera vez en CryptoPotato.

