Las sustracciones vinculadas a Coldcard rozan los 114 millones de dólares tras detectarse una cuarta oleada
Resumen del mercado generado por IA
Un cuarto barrido activo dirigido a direcciones de BTC generado por un firmware defectuoso de Coldcard de 2021 ha empujado las pérdidas observadas hacia ~1.816 BTC (~114 M$) en >5.200 direcciones. El uso por parte del atacante de replace-by-fee significa que las víctimas no confirmadas en el mempool aún pueden anular los intentos de robo aumentando la comisión. El incidente eleva el riesgo operativo y de custodia a corto plazo para monederos de una sola clave y puede estrechar la liquidez a medida que los usuarios afectados roten claves y muevan fondos.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT-0.67%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Una cuarta oleada de "sweeps" contra direcciones de bitcoin (BTC) generadas con la cartera fría Coldcard comenzó a primera hora del lunes y continuaba activa horas después. En esta ocasión, según investigadores, las transacciones podrían revertirse mientras permanezcan sin confirmar.
Alex Thorn, director de investigación en Galaxy Research, alertó de la actividad y señaló que los atacantes han activado replace-by-fee (RBF), una función de Bitcoin que permite sustituir una transacción pendiente por otra posterior con una comisión mayor. Mientras la operación no se confirme, una víctima que detecte su dirección en el mempool —la cola de transacciones sin confirmar— puede ofrecer una comisión superior y sacar antes los fondos.
El ataque se inició el 30 de julio con una primera barrida que extrajo 1.083 bitcoin de 1.196 direcciones en 41 minutos. Dos oleadas adicionales durante el fin de semana elevaron las pérdidas observadas a 1.367 bitcoin repartidos entre 4.585 direcciones.
El fallo explotado se remonta a una versión de firmware de marzo de 2021 que derivaba la generación de la semilla a un generador de números aleatorios de software predecible, en lugar de usar el aleatorizador por hardware del chip. Eso deja las claves resultantes potencialmente reproducibles fuera de línea por cualquiera que acote el rango.
El fabricante de Coldcard, Coinkite, publicó firmware de emergencia para todos los modelos afectados y recomendó a los usuarios que hubieran creado una semilla con ese software que trasladen los fondos a una dirección generada con una semilla nueva.
Thorn indicó que no dispone de reportes directos de víctimas y que su aviso se basa en coincidencias de patrones, priorizando la rapidez para alertar mientras muchas transacciones seguían sin confirmar. De confirmarse el alcance, el acumulado de las cuatro oleadas habría llegado a unos 1.816 bitcoin —cerca de 114 millones de dólares— procedentes de más de 5.200 direcciones desde el 30 de julio.
Como medida urgente, Thorn recomendó comprobar saldos, retirar cualquier fondo de dispositivos afectados y elevar la comisión para adelantar la transacción.
El patrón observado abarcó los bloques 960.778 a 960.792, con 218 transacciones que afectaron a 462 direcciones a un ritmo aproximado de 14 barridos por bloque, frente a 0,3 en una ventana de control previa al incidente, unas 45 veces por encima de lo habitual. Las monedas gastadas correspondían a entradas recibidas después del umbral del firmware de Coldcard. Los destinos fueron direcciones nuevas sin historial previo, una por víctima, en lugar de direcciones colectoras compartidas, lo que había facilitado mapear las dos primeras oleadas.
Ninguna de las tres primeras oleadas afectó a configuraciones multifirma, algo coherente con un fallo que impacta en semillas de clave única. También se identificaron seis direcciones de destino con años de actividad previa, ya que una dirección recién generada por un atacante no puede presentar historial.