
Galaxy Research, la rama de investigación de Galaxy Digital, ha ampliado la huella en la cadena asociada al incidente del monedero Coldcard que, según se informa, resultó en la pérdida de 1.082,65 bitcoin. En un nuevo análisis, la empresa identificó 1.196 direcciones involucradas en transacciones vinculadas a ese evento, ampliando la estimación del alcance más allá de las cifras preliminares anteriores.
La actividad a la que apunta Galaxy Research ocurrió entre las 1:10 AM y las 1:51 AM UTC del 30 de julio, abarcando los bloques 960,183 a 960,191, aproximadamente 30 horas antes de que Coldcard publicara su primer aviso de seguridad, como se menciona en la publicación de Galaxy Research en X.
Principales conclusiones
- Galaxy Research rastreó un grupo de 1.196 direcciones vinculadas al incidente de Coldcard, relacionadas con pérdidas de 1.082,65 BTC.
- Los movimientos se observaron en los bloques 960,183–960,191 entre las 1:10 AM y las 1:51 AM UTC del 30 de julio.
- Galaxy Research dice que las transacciones comparten un patrón en cadena reconocible (incluyendo tarifas idénticas y sin salidas de cambio), aunque los ataques posteriores podrían no reutilizar la misma huella.
- Estimaciones anteriores de Rob Hamilton y análisis relacionados sugirieron una ventana de actividad más pequeña y ajustada, que ha sido superada por el mapeo más amplio de Galaxy Research.
- Coinkite ha indicado que lanzó una corrección urgente para un error de firmware, pero los usuarios que crearon semillas utilizando el firmware vulnerable podrían necesitar aún transferir fondos a una nueva semilla.
Galaxy Research amplía el conjunto de direcciones
Según Galaxy Research, el impacto del incidente es visible en la cadena en un conjunto más amplio de monederos del que se documentó públicamente en un principio. La empresa indicó que identificó 1.196 direcciones vinculadas al incidente del monedero Coldcard que finalmente resultaron en el movimiento de 1.082,65 BTC en el período que analizó.
El trabajo de rastreo de Galaxy Research se centró en cómo se movieron esos fondos a través de la red durante un período específico. Informó que la actividad transaccional clave ocurrió entre las 1:10 AM y las 1:51 AM UTC del 30 de julio, atravesando los bloques 960,183 a 960,191.
Ese horario también es notable en términos de divulgación. Galaxy Research indicó que esto ocurrió aproximadamente 30 horas antes de que se publicara el primer aviso de seguridad de Coldcard.
De una estimación más pequeña a un patrón en cadena más grande
Antes del mapeo más amplio de Galaxy Research, una visión preliminar del incidente sugirió un alcance más limitado. Un análisis anterior del CEO y cofundador de AnchorWatch, Rob Hamilton, estimó que 594,48 BTC—valorados en aproximadamente $38 millones en ese momento—se movieron a través de aproximadamente 500 transacciones dentro de una ventana estrecha de tres bloques.
El trabajo posterior de Galaxy Research no contradice necesariamente la existencia de esa ráfaga intensa; en cambio, amplía el alcance de lo que puede vincularse al evento al señalar una huella transaccional repetible.
En publicaciones en X, Galaxy Research dijo que las transacciones identificadas comparten características específicas, incluyendo tarifas idénticas de 30 satoshis por byte virtual y la ausencia de salidas de cambio. Galaxy Research describió estas características como parte del método que permite identificar la actividad inicial del ataque en la cadena.
Importante para los usuarios que intentan evaluar la exposición, Galaxy Research también advirtió que futuros ataques dirigidos a direcciones generadas por Coldcard pueden no seguir siempre la misma “huella” en la cadena. Eso significa que los propietarios de monederos no deben asumir que el primer conjunto de rasgos identificables se reutilizará en intentos posteriores.
Lo que Coinkite dice sobre el bug del firmware y los límites de las actualizaciones
El cofundador de Coinkite, Rodolfo Novak, abordó públicamente el problema mediante una publicación en X el viernes, diciendo que la empresa asume la responsabilidad por el error de firmware y está trabajando para determinar el alcance completo del problema.
Novak también dijo que Coinkite lanzó una corrección urgente destinada a eliminar la ruta de respaldo del software. Sin embargo, advirtió que instalar la corrección no protege retroactivamente las semillas generadas utilizando firmware vulnerable.
En términos prácticos, Novak aconsejó a los usuarios que crearon semillas en el firmware vulnerable que transfirieran sus fondos a una nueva semilla. Esa distinción—entre corregir una falla de forma futura y asegurar claves ya generadas—parece ser central para cómo los usuarios deben interpretar la respuesta al incidente.
Esto también es un recordatorio de que las “actualizaciones del firmware del dispositivo” y la “seguridad de la semilla” no siempre son intercambiables. Si la vulnerabilidad afectó la forma en que se generaban o manejaban las semillas, un parche puede detener nuevos riesgos, pero no puede deshacer la exposición que pudo haber ocurrido cuando el firmware vulnerable generó el material original de la semilla.
Por qué es importante el rastreo ampliado para la evaluación de incidentes
La diferencia entre la estimación anterior de Hamilton de 594.48 BTC y la identificación posterior de Galaxy Research de 1,082.65 BTC subraya cómo la contabilidad de incidentes puede evolucionar a medida que los analistas perfeccionan las técnicas de agrupamiento y amplían los intervalos de tiempo. Las primeras investigaciones forenses en la cadena suelen centrarse en las explosiones más claras; el trabajo posterior puede conectar billeteras y transacciones adicionales utilizando rasgos compartidos como patrones de tarifas consistentes y estructura de transacción.
Para los operadores y usuarios, esto es relevante porque cambia la forma en que se puede entender la exposición a incidentes. Los propietarios de monederos que evalúan si necesitan mover fondos pueden enfrentar un objetivo móvil: un conjunto más grande de direcciones sugiere que podrían haberse visto afectados más monederos de lo que se pensaba inicialmente, mientras que la advertencia de Galaxy Research sobre la variabilidad de las huellas digitales implica que las búsquedas en la cadena podrían no capturar todo utilizando un solo patrón.
Para desarrolladores y auditores, el episodio también resalta la importancia de los controles preventivos y la temporalidad de la divulgación. La observación de Galaxy Research sobre la brecha de 30 horas entre la actividad analizada y la primera publicación de advertencia de Coldcard contextualiza el período en el que los usuarios podrían haber actuado con información incompleta.
A medida que se verifiquen más detalles, la pregunta clave para el ecosistema en general será si las investigaciones posteriores confirman oleadas adicionales de actividad más allá del patrón en cadena identificable descrito por Galaxy Research, y si los hallazgos técnicos de Coinkite explican completamente cómo el comportamiento del firmware llevó a las pérdidas reportadas.
Los lectores deben estar atentos a futuras actualizaciones de Coinkite sobre qué impactó el bug a nivel de seed y a análisis adicionales en la cadena que prueben si otros clusters de transacciones coinciden o se diferencian de la huella de tarifa y "salida sin variación" descrita por Galaxy Research.
Este artículo se publicó originalmente como Galaxy Maps advierte sobre pérdidas de bitcoin tras incidente con monedero en Crypto Breaking News – tu fuente confiable para noticias de cripto, noticias de bitcoin y actualizaciones de cadena de bloques.

