El atacante detrás de la tercera ola de robos de monederos Bitcoin Coldcard ha movido el 45% de los fondos robados en esa fase, con 97,09 BTC valorados en $7,8 millones a los precios del lunes gastados hasta ahora, según el análisis de Galaxy Research.
En publicaciones en la plataforma de redes sociales X, Galaxy dijo que la última actividad involucró transacciones CoinJoin el domingo, tras un movimiento anterior el 2 de septiembre en el que el atacante intercambió bitcoin robados por ethereum a través de THORChain. La firma de investigación dijo que el operador continúa moviendo las monedas robadas.

El explotador mueve primero los cofres robados de Coldcard
El seguimiento de Galaxy muestra que el atacante ha estado transfiriendo los activos robados desde los vaults más grandes hacia los más pequeños. Ya se han movido los vaults clasificados del 1 al 11, mientras que los siguientes 10 vaults sin tocar contienen un total combinado de 30,81 BTC. Otros 33,77 BTC están distribuidos entre los vaults más pequeños clasificados del 61 al 293.

En su publicación del lunes, Galaxy también vinculó al operador con una bóveda previamente no identificada que comprende 58 direcciones que la firma de investigación dijo que probablemente están asociadas con víctimas de Coldcard. Si se incluyen esas direcciones, la cantidad robada en los ataques a Coldcard aumentaría a 1.806 BTC, equivalente a $143,9 millones a los precios actuales.
Durante el exploit general, el 82% de los fondos robados permanecen en las direcciones originales controladas por los atacantes. Galaxy indicó que el resto ha sido transferido con fines de lavado.
Un defecto en el firmware permitió que las semillas de Coldcard fueran forzadas por fuerza bruta
Los robos comenzaron el 30 de julio y se originaron a partir de una falla de firmware que Coinkite envió en 2021. La vulnerabilidad redujo la aleatoriedad utilizada cuando los dispositivos Coldcard generaban frases semilla de monederos, permitiendo a los atacantes forzar mediante fuerza bruta las frases semilla privadas y vaciar direcciones de firma única sin acceder a los propios dispositivos.
A mediados de agosto, Galaxy había identificado aproximadamente 1,779 BTC tomados de 190 víctimas y más de 8,600 direcciones. La empresa de investigación también ha planteado la posibilidad de una cuarta ola de robos, aunque no la ha confirmado.
Disclaimer: Este contenido es informativo y no debe considerarse asesoría financiera. Las opiniones expresadas en este artículo pueden incluir las opiniones personales del autor y no reflejan la opinión de The Crypto Basic. Se anima a los lectores a realizar una investigación exhaustiva antes de tomar cualquier decisión de inversión. The Crypto Basic no se hace responsable de ninguna pérdida financiera.


