Una supuesta tercera oleada de robos de bitcoins relacionados con Coldcard ha elevado el total de incidentes observados a unos 1.367 BTC, mientras que los depósitos en plataformas de intercambio y la actividad en carteras inactivas desde hace tiempo han añadido dos señales más que los analistas deben tener en cuenta.
Los robos de Coldcard se disparan hasta los 88 millones de dólares a medida que aumentan los depósitos en las plataformas de intercambio y se registran movimientos de BTC antiguos

Puntos clave
- Galaxy ha registrado 1 367 BTC sustraídos de 4 585 direcciones a lo largo de tres oleadas.
- Binance y otras plataformas de intercambio registraron un saldo neto de 11 163 BTC el 31 de julio.
- Galaxy está vigilando 300 direcciones de los atacantes en busca del primer gasto saliente.
Una tercera oleada amplía los daños
Galaxy Research reveló en X que las tres supuestas oleadas vaciaron unas 4.585 direcciones y se llevaron bitcoins por un valor aproximado de 88,6 millones de dólares en el momento del análisis. El grupo de investigación advirtió de que sus conclusiones son preliminares y se basan íntegramente en datos de la cadena de bloques de Bitcoin disponibles públicamente. Otro panel de control llamado «Coldcard Sweep Watch» cifra el robo en 1 158,8480 BTC a las 17:00 h EDT del sábado.
Según los investigadores de Galaxy, la primera oleada fue la más grande, ya que se llevó 1.082,65 BTC de 1.195 direcciones en 41 minutos el 30 de julio. Una segunda operación se llevó 76,16 BTC de 1.478 direcciones al día siguiente. La tercera oleada se prolongó desde el 31 de julio hasta el 1 de agosto y se llevó aproximadamente 208 BTC de 1 912 direcciones.

Esa tercera operación no parecía una simple continuación de las dos primeras. Las oleadas 1 y 2 canalizaron los fondos a través de un pequeño número de direcciones de recogida y almacenamiento. En cambio, la tercera oleada envió los fondos de las víctimas a 293 «cajas fuertes» P2WSH independientes, un tipo de dirección de bitcoin que puede ocultar sus condiciones de gasto hasta que las monedas se mueven.
El hecho de que las cajas fuertes sean independientes dificulta que los observadores externos puedan agrupar los fondos. Galaxy explicó que este cambio podría indicar que el atacante original reestructuró la operación después de que se hicieran públicas las primeras redadas, o que otra parte encontró el mismo conjunto de direcciones vulnerables. Los registros de la cadena de bloques por sí solos no permiten determinar cuál de las dos explicaciones es la correcta.
Galaxy relacionó la actividad con una versión vulnerable del firmware de la Coinkite Coldcard lanzada el 17 de marzo de 2021. Ninguna de las monedas afectadas se creó antes de ese lanzamiento, y la dirección mediana de las víctimas había permanecido inactiva durante unos 3,5 años, lo que coincide con el comportamiento esperado de un almacenamiento en frío a largo plazo.
Los depósitos en las plataformas de intercambio aportan una segunda señal
Mientras los investigadores trazaban un mapa de los presuntos robos, las plataformas centralizadas de intercambio de criptomonedas registraron un fuerte aumento de los depósitos de bitcoins el 31 de julio. Los datos compartidos por Sani, de Timechainindex.com, mostraron unas entradas netas en las plataformas de intercambio de 11 163 BTC durante ese día.
River recibió unos 3 679 BTC, seguida de Binance con 3 224 BTC, Kraken con 2 848 BTC y OKX con 1 291 BTC. Las entidades centralizadas recibieron en conjunto 15 205 BTC procedentes de direcciones no identificadas, lo que elevó enormemente sus saldos declarados en un solo día.

Las grandes entradas en las plataformas de intercambio suelen llamar la atención porque las monedas depositadas en ellas pueden estar destinadas a la venta, a servir como garantía o a transferencias internas de custodia. Los datos no confirman que los depósitos del 31 de julio procedieran de usuarios de Coldcard, de los atacantes o de cualquier persona que respondiera directamente al incidente.
No obstante, el momento en que se produjo resulta bastante llamativo. Una alerta de seguridad puede, sin duda, llevar a los titulares a reorganizar su almacenamiento, trasladar monedas a las plataformas de intercambio o abandonar configuraciones de monedero en las que ya no confían. También puede coincidir con transferencias institucionales no relacionadas, depósitos de clientes y operaciones contables de las plataformas de intercambio, lo que hace que el pico de entradas sea significativo, pero no concluyente.
Gran cantidad de bitcoins inactivos comienzan a moverse
Se produjo un tercer hecho cuando una gran cantidad de direcciones creadas entre 2010 y 2017 comenzaron a mover monedas tras entre nueve y 16 años de inactividad, según las estadísticas recopiladas por Bitcoin.com News a partir de btcparser.com. Las transacciones visibles entre el 30 de julio y el 1 de agosto ascendieron a unos 306 BTC, incluidas transferencias repetidas de 10 BTC y 30 BTC. Una dirección creada el 2 de julio de 2010 movió una antigua transacción de coinbase de más de 50 BTC. Otras transacciones incluyeron 37,8 BTC procedentes de una dirección de 2014 y un conjunto coordinado de transferencias desde tres carteras creadas el 29 de julio de 2017. Esas tres carteras movieron 37,5 BTC y dos cantidades separadas de 30 BTC en el mismo bloque.
A partir de los datos disponibles, no es posible vincular esta actividad inactiva con los robos de Coldcard. De hecho, Galaxy Research detalló que todas las monedas de las presuntas víctimas se crearon después de que se lanzara el firmware vulnerable en 2021, mientras que muchas de las carteras inactivas que han vuelto a estar activas recientemente ya poseían bitcoins años antes de que existiera Coldcard.
Sin embargo, al igual que la actividad en las plataformas de intercambio de la que informó Sani, es posible que los titulares de bitcoins (BTC) inactivos desde hace tiempo se estén replanteando sus medidas de seguridad y estén trasladando sus fondos a alternativas, incluidos los servicios de custodia.
Por lo que sabemos, Galaxy Research reveló que está supervisando siete direcciones de almacenamiento de las dos primeras oleadas y 293 monederos de la tercera. El primer gasto procedente de esos monederos podría poner al descubierto sus scripts y revelar si las mismas claves de firma o la misma estructura de gasto aparecen en varias direcciones.
En el momento de redactar esta noticia, el sentimiento en línea seguía siendo profundamente bajista, con el BTC cotizando por debajo de los 63 000 dólares, concretamente a 62 326 dólares por moneda.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

















