Los ataques a wallets Coldcard entran en una cuarta oleada: 449 BTC en riesgo
Resumen del mercado generado por IA
Se informa de una presunta cuarta oleada que explota la generación de semillas de baja entropía en determinadas versiones de firmware de Coldcard y que estaría barriendo cientos de direcciones vulnerables de Bitcoin, con ~449 BTC señalados como en riesgo junto con drenajes confirmados previamente de 1.367 BTC. El suceso intensifica las preocupaciones sobre custodia y riesgo operativo, podría presionar la confianza del mercado a corto plazo y puede aumentar la competencia de comisiones on-chain a medida que las víctimas intentan adelantarse o sustituir transacciones pendientes del atacante mediante RBF.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-0.73%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Una posible cuarta oleada de ataques contra wallets de Bitcoin generadas con Coldcard y expuestas por un fallo de baja entropía podría estar ya en marcha. El investigador on-chain Alex Thorn advirtió el 3 de agosto de que, en unas dos horas y media, casi 449 BTC habrían sido barridos desde cientos de direcciones.
Thorn explicó que su análisis más reciente detectó 218 transacciones que afectaban a 462 direcciones presuntamente víctimas entre los bloques 960778 y 969792 de Bitcoin. En conjunto, las operaciones movieron 388,93 BTC —unos 24,4 millones de dólares a precios actuales— hacia 216 direcciones de destino, casi todas recién creadas y sin historial previo.
"Es PROBABLE que sean víctimas de Coldcard: coinciden con el patrón de UTXO vulnerable y la intensidad de transacciones me da mucha confianza de que se trata de otra oleada", escribió. Aclaró que aún no cuenta con confirmación directa de víctimas, de ahí el uso deliberado de "probable".
El analista también corrigió con rapidez la lista de destinos, eliminando seis direcciones que, según indicó, ya recibían y gastaban BTC mucho antes de que el incidente de Coldcard comenzara el 30 de julio. Esas seis direcciones representaban algo más de 5 BTC del cálculo previo. Además, retiró 89 direcciones multisig de su listado —ninguna había aparecido en las tres primeras oleadas—, dejando un núcleo de 709 direcciones y 448,73 BTC (28,1 millones de dólares) entre transacciones confirmadas y aún pendientes.
Thorn instó a los usuarios a mover de inmediato sus fondos fuera de los dispositivos Coldcard afectados y a utilizar comisiones más altas. Advirtió que algunas transacciones pendientes tienen activado Replace-by-Fee (RBF), lo que podría dar a las víctimas cuyas operaciones sigan en el mempool una breve oportunidad de superar la comisión del atacante y recuperar los fondos antes de la confirmación.
Galaxy Research estima que las tres primeras oleadas confirmadas drenaron 1.367 BTC —alrededor de 85,7 millones de dólares— desde 4.585 direcciones de Bitcoin. Según la firma, esos fondos no se han gastado y permanecen en wallets controladas por el atacante, lo que apuntaría a una operación coordinada más que a un robo oportunista.
Aun así, no todo el BTC robado se ha mantenido inmóvil. Una víctima con cerca de 30 BTC vio cómo 17 BTC se canalizaban a través de ThorChain hacia el casino online Duel, que, según se informa, pidió a la víctima presentar una denuncia policial antes de plantearse un congelamiento.
El origen del ataque estaría en una vulnerabilidad que afecta a las seeds generadas en determinadas versiones de firmware de Coldcard publicadas después de marzo de 2021. Coinkite, fabricante de la wallet Coldcard, confirmó que las seeds creadas en los dispositivos Mk3, Mk4, Mk5 y Q afectados quedan expuestas. Aunque el firmware corregido evita el problema para nuevas seeds, no puede proteger las ya existentes.
La compañía indicó que destruyó el inventario vulnerable restante, detuvo los envíos y está colaborando con clientes y fuerzas de seguridad para identificar a los responsables. También recomendó migrar de inmediato a una nueva seed en un dispositivo no afectado. Thorn subrayó que todas las direcciones Coldcard de firma única generadas bajo las condiciones vulnerables acabarán siendo vaciadas.