Coldcard sufre una cuarta ola de ataques coordinados: 388,9 BTC robados en 14 bloques

Resumen del mercado generado por IA
Una cuarta oleada de robos organizada que apunta a semillas vulnerables generadas con Coldcard, según se informa, drenó ~388,9 BTC de 462 direcciones en 14 bloques, con consolidación de alta velocidad hacia destinos nuevos y con parte de los fondos ya moviéndose a monederos de segundo salto. La actividad pendiente en la mempool y la opción de RBF sugieren una mitigación limitada para un subconjunto de víctimas, pero el episodio refuerza el riesgo continuo de la autocustodia y del ciclo de vida de los monederos de hardware, lastrando el sentimiento cripto a corto plazo.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-0.86%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Los usuarios de Coldcard se enfrentan a una cuarta oleada de robos organizados, con cifras ya significativas. Alex Thorn, responsable de investigación de Galaxy Research, alertó de un nuevo episodio de actividad maliciosa que extrajo aproximadamente 388,9 BTC desde 462 direcciones víctimas en solo 14 bloques, del 960.778 al 960.792. Según el análisis, el ataque generó 218 transacciones que canalizaron los fondos hacia 216 destinos no vistos previamente. El volumen de transacciones se disparó hasta cerca de 45 veces el nivel previo al incidente, lo que apunta a una operación deliberada y estructurada. Parte de los fondos ya se ha rastreado hasta direcciones de segundo salto, y aún quedan movimientos similares pendientes en la mempool, señal de que el barrido no se ha completado. La actividad confirmada en cadena muestra que se activó la opción Replace-by-Fee (RBF), un detalle que podría abrir una vía estrecha de salida para quienes reaccionen a tiempo. Si una transacción saliente sigue sin confirmarse y es reemplazable, algunos usuarios podrían intentar emitir otra transacción hacia una dirección segura con una comisión más alta. Para la mayoría de las víctimas, el margen es mínimo y los fondos ya se habrían perdido. Esta cuarta oleada destaca por la rapidez y coordinación: 462 direcciones fueron drenadas en una ventana de bloques muy ajustada, con salidas hacia direcciones nuevas y una consolidación a gran velocidad. El robo se produjo durante el fin de semana, cuando muchos usuarios no suelen monitorizar sus movimientos. Galaxy Research advirtió que el salto a carteras de segundo nivel dificulta el seguimiento y reduce aún más las opciones de recuperación si no hay intervención inmediata. El caso no es nuevo para los propietarios de Coldcard. Galaxy Research señala que en oleadas anteriores se identificaron tres campañas separadas contra direcciones generadas por Coldcard. En conjunto, esas fases drenaron 1.367,05 BTC de 4.585 direcciones, valorados en torno a 88,6 millones de dólares en el momento de los robos. Tras esos incidentes, Coldcard reconoció una vulnerabilidad de firmware que permitía a atacantes derivar claves privadas a partir de semillas creadas en dispositivos afectados. El fabricante detuvo los envíos y destruyó todas las unidades COLDCARD restantes con el firmware vulnerable. Los productos Satscard, Opendime y Tapsigner no se vieron afectados. Coldcard publicó un firmware corregido que protege las semillas generadas a partir de ese momento, pero la solución no es retroactiva: cualquier semilla creada con el firmware vulnerable sigue comprometida. La recomendación de la compañía es directa: generar una nueva semilla con el firmware parcheado y mover de inmediato todos los fondos asociados a semillas antiguas. La cuarta oleada sugiere que muchos usuarios aún no han hecho la migración, y los atacantes están aprovechando esa inacción de forma sistemática. La respuesta del fabricante —detener envíos y destruir inventario— fue una medida drástica pero reveladora de la gravedad del fallo. Aun así, el despliegue del parche pone de relieve la fricción propia de la autocustodia: crear una nueva frase semilla implica cambiar completamente de direcciones y, a menudo, actualizar carteras de software vinculadas, configuraciones multifirma y procedimientos de copia de seguridad. El proceso no es trivial y las oleadas actuales penalizan a quienes lo han pospuesto. Para quienes todavía mantengan fondos en una semilla originada en el firmware vulnerable, Galaxy Research insiste en actuar con urgencia: sacar los fondos de inmediato, usar comisiones más altas de lo habitual para acelerar la confirmación y aprovechar RBF si la cartera lo permite. El drenaje observado en esta oleada indica que los atacantes vigilan activamente la red en busca de saldos restantes. Más allá de Coldcard, el episodio subraya riesgos de cadena de suministro y de ciclo de vida en la autocustodia. Los usuarios confían en el firmware que distribuye el fabricante, y los procesos de verificación incluso en entornos de código abierto pueden no aplicarse. Si un fallo en la generación de semillas pasa inadvertido durante meses, la limpieza posterior se vuelve lenta y compleja. Que se hayan producido cuatro oleadas diferenciadas, separadas por meses, apunta a un atacante paciente con un método fiable para vincular semillas con direcciones, posiblemente a partir de un volcado de datos del periodo de aleatoriedad débil. Sigue sin aclararse si el atacante posee toda la lista de semillas comprometidas o solo una parte, y si existen vulnerabilidades adicionales en versiones antiguas del firmware que Coldcard no haya divulgado. Si el barrido continúa, las pérdidas totales podrían aumentar. Para el mercado de wallets hardware, el impacto sirve de recordatorio: las auditorías de firmware y una divulgación transparente de vulnerabilidades no son opcionales; son el núcleo de la promesa de seguridad del producto.