Galaxy Research identifica un robo de $88,6 millones de direcciones de bitcoin generadas por Coldcard

iconBlockchainreporter
Compartir
AI summary iconResumen
Noticia urgente sobre bitcoin: Galaxy Research descubrió que se robaron $88.6 millones de direcciones de bitcoin generadas por Coldcard. El robo implicó 1.367,05 BTC extraídos de 4.585 direcciones en tres ataques. Dos ataques siguieron patrones similares, mientras que el tercero utilizó un método diferente. El informe señala posibles fallas de entropía en la generación de claves. Coldcard utiliza firma air-gapped y entrada manual de entropía, pero el incidente plantea preocupaciones de seguridad. Galaxy no ha confirmado la causa, citando posibles problemas de entropía, riesgos en la cadena de suministro o fugas por canales laterales. Esta noticia sobre bitcoin destaca las vulnerabilidades continuas de los monederos de hardware.
bitcoin16 main

La revelación de que los atacantes podrían haber drenado sistemáticamente direcciones de bitcoin generadas por monederos de hardware Coldcard ha puesto un fuerte Spotlight sobre las suposiciones sobre el almacenamiento en frío. El trabajo on-chain de Galaxy Research, detallado en el informe original, identificó tres olas distintas que desviaron un total de 1.367,05 BTC —valorados alrededor de $88,6 millones— a través de 4.585 direcciones. Los robos abarcan dos patrones que parecen ser obra de un solo operador, y un tercero que sugiere un método actualizado o un atacante diferente que apunta al mismo espacio de claves vulnerable.

Los monederos hardware Coldcard están diseñados para representar el estándar de oro en la autogestión, utilizando firmas sin conexión a internet y múltiples capas de seguridad física. La idea de que un atacante pueda vaciar fondos sin tocar el dispositivo físico desafía la promesa más básica de los monederos hardware. Aunque el análisis de Galaxy no confirma el fallo exacto —ya sea por entropía insuficiente en la generación de claves, una cadena de suministro comprometida o una fuga por canal lateral—, la magnitud por sí sola exige escrutinio.

Lo que muestra la huella de la cadena de bloques

Los investigadores de Galaxy dividieron los robos en dos oleadas tempranas que compartían estructura de transacción y huellas conductuales, lo que apunta a un operador común. Esas oleadas afectaron 3.200 direcciones y movieron aproximadamente 1.000 BTC. Una tercera oleada, notablemente más pequeña en cantidades por transacción y con firmas de temporización diferentes, siguió más tarde. La divergencia en la técnica podría reflejar a un solo atacante ajustándose a nuevas defensas, o a un actor independiente que reconoció la misma vulnerabilidad y la explotó.

Los datos sugieren que el atacante no necesitó interactuar con el dispositivo del monedero ni su PIN. En cambio, las direcciones explotadas probablemente compartían un punto débil en cómo se generaron. Históricamente, la generación deficiente de números aleatorios ha comprometido todo, desde los primeros monederos de bitcoin hasta los esquemas de firma de cadena de bloques. Si un dispositivo Coldcard—o el entorno del usuario alrededor de él—generó claves privadas con entropía predecible, un observador externo que identificara el patrón podría reconstruir las claves y mover los fondos a voluntad.

Los fallos de entropía siguen siendo una pesadilla recurrente

La seguridad de los monederos hardware se basa en dos pilares: el aislamiento físico de la clave de firma y la impredecibilidad de esa clave misma. Demasiados ataques han eludido el primer pilar al comprometer el segundo. En 2018, una debilidad en la generación de números aleatorios de ciertas implementaciones de ECDSA provocó fugas de claves en múltiples cadenas de bloques. Los monederos hardware que reutilizan microcontroladores comprometidos o de baja entropía pueden generar direcciones que un atacante sofisticado puede enumerar sin conexión.

El enfoque de Coldcard utiliza un generador de números aleatorios genuino y permite a los usuarios añadir su propia entropía mediante lanzamientos de dados. Sin embargo, si el vector de ataque está vinculado al proceso de generación de direcciones en lugar de a un bug en el firmware, el alcance podría extenderse más allá de un solo modelo de dispositivo. La industria cripto ha aprendido repetidamente que las capas de abstracción entre el usuario y los primitivos criptográficos ocultan debilidades fatales. La advertencia de Galaxy de que la causa raíz aún no se ha confirmado no es una evasiva; es un reconocimiento honesto de que la forense en cadena solo puede adivinar el momento previo a la cadena de la creación de la clave.

Si bien el daño inmediato ya está hecho —los 1,367 BTC probablemente sean irrecoverables— el verdadero costo se medirá en cómo responden los usuarios, los fabricantes de monederos y los auditores. Un fallo en la entropía no solo agota los saldos existentes. Compromete retroactivamente todas las direcciones pasadas y futuras generadas con el mismo proceso defectuoso, convirtiendo un solo incidente en un riesgo sistémico para cualquiera que siguió los mismos pasos de configuración.

Implicaciones del mercado y de la autogestión

La fecha de esta divulgación coincide con un período en el que la autogestión está siendo impulsada con mayor fuerza por la fricción regulatoria. La lucha en curso sobre la legislación clave de criptomonedas en EE.UU.—cubierta en el enfrentamiento regulatorio en curso—podría acelerar un cambio hacia el almacenamiento no custodial. Si un monedero de hardware ampliamente confiable muestra grietas, el argumento político de que los usuarios deben mantener sus propias claves se debilita justo en el momento más importante.

Nada de esto disminuye el valor fundamental de la red subyacente de bitcoin. El ecosistema continúa viendo una sólida participación de desarrolladores, como lo demuestran los últimos rankings de actividad de desarrolladores, con los principales protocolos manteniendo una alta velocidad de construcción. Lo que cambia es el cálculo sobre cómo los individuos almacenan el producto de esa red. La seguridad del monedero hardware no es un problema resuelto; es una carrera armamentista continua en la que cada nueva generación de chips y fuentes de entropía intenta cerrar las brechas que la forense en cadena descubrirá más adelante.

Por el momento, la pregunta más práctica es si los usuarios afectados de Coldcard tienen una forma de verificar si sus direcciones formaban parte del conjunto agotado, y si el fabricante aclarará los resultados de la auditoría del firmware. La decisión de Galaxy de publicar sin una causa raíz confirmada es responsable pero inquietante. Deja abierta la posibilidad de que otros monederos de hardware construidos sobre suposiciones similares de aleatoriedad puedan enfrentar la misma amenaza, y que el agotamiento de $88.6 millones sea solo la parte visible de una debilidad más amplia.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.