Coldcard sufre una presunta cuarta oleada de ataques mientras aumentan las pérdidas

Resumen del mercado generado por IA
Galaxy Research sugiere que está en marcha una cuarta oleada coordinada de barridos de carteras relacionados con Coldcard, lo que eleva las pérdidas estimadas a ~1.815,75 BTC en ~5.294 direcciones. El problema deriva de una entropía de semilla reducida vinculada a un error pasado de integración del RNG en el firmware, y la remediación requiere generar nuevas semillas en lugar de simples actualizaciones. A corto plazo, esto aumenta el riesgo de custodia y de gestión de claves, lo que podría impulsar un comportamiento de aversión al riesgo y una mayor actividad de seguridad on-chain.
Nivel de impacto
● Alto
Activos afectados
BTC/USDT-0.11%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Alex Thorn, responsable de investigación en Galaxy Research, señaló que Coldcard podría estar sufriendo una cuarta oleada de ataques el 3 de agosto. A partir de análisis en la blockchain, estimó que los atacantes movieron 448,7 BTC desde 709 monederos pertenecientes a presuntas víctimas. Thorn precisó que su evaluación no se basa en registros del dispositivo y calificó esas direcciones como "probables víctimas de Coldcard". Según explicó, las salidas no gastadas y el patrón de transacciones observados coinciden con el comportamiento típico de los monederos vulnerables. El primer recuento de Galaxy abarcó los bloques 960.778 a 960.792 y detectó 218 transacciones por 388,9 BTC vinculadas a 462 direcciones potencialmente afectadas. En una actualización posterior, elevó la cifra a cientos de transacciones, con 448,7 BTC y 709 direcciones. Thorn publicó en X que se trataría de una "cuarta oleada organizada" en curso y advirtió de que aún había transacciones similares en la mempool de Bitcoin pendientes de confirmación, además de señales de opt-in RBF en operaciones ya confirmadas. Añadió que algunos titulares podrían comprobar sus fondos e intentar usar Replace-by-Fee (RBF) para adelantarse al robo. De acuerdo con Thorn, Galaxy midió 13,8 "sweeps" por bloque, un aumento de 45 veces frente a los 0,3 por bloque registrados en un periodo de control previo al incidente. Los fondos drenados se habrían enviado a una dirección nueva, en lugar de a un monedero compartido. Parte del botín se movió después a nuevas direcciones, lo que complica el rastreo. Galaxy ya había mapeado tres oleadas anteriores con 1.367,05 BTC sustraídos desde 4.585 direcciones; la primera oleada habría afectado a 1.082,05 BTC repartidos en 1.196 direcciones. Con el episodio más reciente, el total ascendería a 1.815,75 BTC desde 5.294 direcciones. Estas cifras aún no han sido confirmadas por autoridades, por Coinkite ni por los propietarios de los monederos, y tampoco está claro si una sola entidad estaría detrás de las cuatro oleadas. Thorn también destacó que, mientras una transacción permanezca sin confirmar en la mempool y haya optado por RBF, puede ser reemplazada. En la práctica, un usuario que conserve el control de la clave afectada podría emitir una transacción conflictiva con una comisión más alta y enviar los fondos a un monedero seguro. Una vez incluida en un bloque, ya no puede reemplazarse, y el intento de sustitución no garantiza el éxito. Coinkite atribuye el problema a un error de integración del RNG introducido en un cambio de firmware en marzo de 2021. La compañía estima que las semillas afectadas en Mk2 y Mk3 tendrían en torno a 40 bits de entropía efectiva, mientras que las generadas en versiones afectadas de Mk4, Mk5 y Q tendrían 72 bits en lugar de 128. Un equipo de ingeniería de Block identificó que el firmware invocaba un mecanismo determinista de respaldo de MicroPython en vez del generador de números aleatorios del hardware, aunque aclaró que no podía confirmar la explotabilidad sin pruebas empíricas completas. Coinkite ha publicado las versiones 4.2.0 para Mk2 y Mk3, 5.6.0 para Mk4 y Mk5, 1.5.0Q para Q y 6.6.0X o 6.6.0QX para las ediciones Edge. Aun así, la mera actualización del firmware no elimina por completo la vulnerabilidad. Tras actualizar, los usuarios deben generar una nueva semilla y verificar la dirección de recepción; después, enviar una transacción de prueba antes de migrar el saldo total. La firma también indicó que las semillas creadas con un mínimo de 50 tiradas de dados justas y privadas no se consideran en riesgo, y que una passphrase BIP39 única puede actuar como segunda línea de defensa. Pese a ello, recomendó completar la migración. El aviso no cubre TAPSIGNER, OPENDIME y SATSCARD, ya que utilizan bases de código independientes. Descargo de responsabilidad: este contenido se ofrece solo con fines informativos y no constituye asesoramiento legal, fiscal, de inversión, financiero ni de ningún otro tipo.