
El equipo de investigación de Galaxy Digital dice que la explotación del monedero Coldcard ha sido utilizada por al menos 15 atacantes diferentes, según nuevos informes de víctimas presentados tras el incidente. En comentarios compartidos esta semana, Alex Thorn, jefe de investigación de Galaxy Digital, sugirió que estos informes adicionales ayudaron a identificar variantes que de otro modo habrían permanecido ocultas.
Thorn también indicó que las pérdidas asociadas con la explotación han aumentado a medida que los investigadores mapearon múltiples oleadas de actividad. Galaxy Research estima que los robos confirmados suman aproximadamente $100 millones en tres oleadas, con una cuarta oleada sospechosa adicional que podría elevar la cifra a aproximadamente $130 millones en Bitcoin.
Principales conclusiones
- Galaxy Digital informa que al menos 15 atacantes distintos estuvieron detrás de la explotación de Coldcard, según cuentas de víctimas recién recibidas.
- Galaxy Research estima pérdidas confirmadas de aproximadamente $100 millones en tres oleadas de ataques, con una posible cuarta oleada que eleva la estimación a ~$130 millones.
- El debate sobre seguridad vuelve a las prácticas de almacenamiento en frío, particularmente cuánta seguridad aporta la autogestión frente al diseño del monedero.
- La discusión de la industria destaca cómo las capacidades emergentes de IA podrían reducir el tiempo y el costo del descubrimiento de vulnerabilidades, aunque la validación independiente sigue siendo limitada.
- Los investigadores señalan la entropía del monedero y el comportamiento del firmware como factores potenciales que facilitan la explotación bajo ciertas condiciones.
Los robos de Coldcard se amplían mientras los investigadores comparan los informes de las víctimas
En una publicación del martes en X, Thorn dijo que los nuevos informes de víctimas permitieron a Galaxy identificar actividad adicional del atacante. Presentó la importancia de los nuevos informes como tanto cuantitativa como técnica: el comportamiento del exploit difería de los patrones típicos de robo vistos en ataques contra exchanges centralizados, lo que hace que la atribución y la investigación cuidadosas dependan más de información detallada de las víctimas.
Thorn escribió que incluso un informe relativamente pequeño—menos de 1 BTC robado a una víctima—fue suficiente para detectar un nuevo patrón de ataque. Él señaló que este nuevo ataque implicó aproximadamente 12 BTC desviados de 126 direcciones, subrayando cómo la misma vulnerabilidad subyacente podría utilizarse de diferentes maneras operativas.
La cobertura anterior de la explotación de Coldcard describió múltiples “olas” de actividad. Las cifras actuales de Galaxy Research se basan en ese enfoque al rastrear incidentes confirmados y evaluar si los patrones de actividad se asemejan a una nueva ola de explotación.
Estimaciones de pérdidas: tres olas confirmadas, más una cuarta sospechada
Según Galaxy Research, las pérdidas totales derivadas del exploit de Coldcard han aumentado a aproximadamente $100 millones en tres olas de ataque confirmadas. La investigación de Thorn también señala una cuarta ola sospechosa que, si se valida, elevaría el total potencial a aproximadamente $130 millones en Bitcoin.
Para los usuarios e inversores, el valor práctico de este análisis es que convierte un incidente que inicialmente parecía un evento aislado en algo más cercano a una campaña en evolución. Olas de robos implican acceso operativo repetido—ya sea a través de infraestructura de atacante diferente, horarios distintos o rutas de explotación diferentes que aún convergen en el comportamiento vulnerable.
Debate sobre el “reforzamiento de IA” y si los modelos pueden rediscover exploits
La atención renovada también ha reabierto un debate más amplio: si las herramientas de IA pueden comprimir significativamente el tiempo entre la divulgación y la explotación, y si el "reforzamiento de IA" podría haber evitado el ataque.
El socio gerente de Dragonfly, Haseeb Qureshi, argumentó en X que “$2 de endurecimiento de IA” habría podido detener la explotación de Coldcard, citando afirmaciones en redes sociales de que algunos modelos de IA redescubrieron la vulnerabilidad subyacente en menos de 20 minutos. Sus comentarios hicieron referencia a informes que indicaban que un modelo llamado Claude pudo regenerar la vulnerabilidad en ocho minutos, así como a una afirmación separada de que un modelo de código abierto (GLM 5.2) pudo redescubrir la explotación en 20 minutos incluso con el acceso a la web deshabilitado.
Sin embargo, los datos de Tokenomist llevan a Tatsapat Saerejittima a decir a Cointelegraph que es poco probable que los modelos de IA hubieran encontrado independientemente la vulnerabilidad antes de que se hiciera pública. Saerejittima argumentó que el reclamo más destacado de “redescubrimiento rápido” parece provenir de un usuario pseudónimo que escaneó el código después de que ya se conocía la vulnerabilidad, sin una prueba ciega, una metodología documentada ni una evaluación de las tasas de falsos positivos.
La afirmación de que la IA la encontró en 2 minutos proviene de un usuario pseudónimo de Reddit que escaneó el código después de que la vulnerabilidad ya se había hecho pública. No hubo prueba ciega, ninguna metodología documentada y ninguna evaluación de la tasa de falsos positivos del modelo.
Esa distinción importa. Si la “rediscovery” se basa en entradas posteriores a la divulgación, entonces el período de tiempo refleja la reutilización de información conocida en lugar de la capacidad de un modelo para descubrir autónomamente vulnerabilidades desconocidas bajo condiciones del mundo real. Para los usuarios, desarrolladores y auditores de monederos, la diferencia afecta cuán confiadamente los equipos de seguridad pueden tratar la prueba asistida por IA como sustituto de la revisión formal y el modelado de amenazas.
La configuración de la clave privada y la entropía podrían haber facilitado la explotación
Otra línea de análisis se enfoca menos en las capacidades de IA y más en el diseño criptográfico y los detalles de implementación del proceso de generación de claves del dispositivo.
Francesco, cofundador de la empresa de investigación criptográfica Castle Labs, dijo que el aumento de las capacidades de la inteligencia artificial podría reducir el costo y el tiempo necesarios para descubrir vulnerabilidades en criptomonedas. También sugirió que la clave privada de Coldcard pudo haber jugado un papel en por qué funcionó la explotación.
Francesco señaló un “nivel de entropía de la clave privada (40 bits) mucho más bajo que el estándar adoptado por otros monederos (una semilla de 12 palabras es de 128 bits)”. Atribuyó esta discrepancia a un error de firmware, que, según él, facilitaría la explotación porque el espacio de búsqueda es más pequeño de lo que sería bajo supuestos típicos de entropía basada en semillas.
Él también afirmó que espera que el costo del descubrimiento de errores continúe disminuyendo a medida que los modelos de IA mejoren y se integren más en los flujos de trabajo de ciberseguridad y en los intentos de explotación. Incluso sin depender de ningún reclamo individual de “redescubrimiento por IA”, la idea subyacente —que la automatización puede acelerar la identificación y explotación— se alinea con la tendencia general en seguridad hacia un descubrimiento y weaponización más rápidos de vulnerabilidades.
En la práctica, estos hallazgos desplazan la atención hacia lo que debería cambiar a continuación en la seguridad de los monederos de hardware: no solo si se encuentran rápidamente las vulnerabilidades, sino cómo el firmware del monedero maneja la entropía, la generación de claves y los casos límite que podrían alterar los supuestos de seguridad efectivos.
Mientras la industria procesa los datos de atribución ampliados de Galaxy y la discusión continua sobre los mecanismos de explotación, los lectores deben vigilar si se clasificarán más actividades de robo en oleadas adicionales—y, lo que es igualmente importante, qué mitigaciones técnicas se recomiendan o adoptan para abordar las condiciones de entropía o firmware implicadas por los investigadores.
Este artículo se publicó originalmente como Al menos 15 atacantes explotaron la vulnerabilidad de Coldcard: Informe en Crypto Breaking News – tu fuente confiable para noticias de cripto, noticias de bitcoin y actualizaciones de cadena de bloques.

