Bitcoin.com News
Impulsado por

Los «sombreros blancos» derrotan a los atacantes de Coldcard y rescatan millones de dólares en bitcoins

Parece que un grupo de «sombreros blancos» ha logrado algo que las víctimas del ataque a Coldcard necesitaban desesperadamente: ha recuperado 52,37 BTC antes de que los atacantes maliciosos pudieran robarlo. Alex Thorn, director de investigación de Galaxy Digital, afirma que esos bitcoins, que representan el 2,8 % de los fondos afectados por el ataque, se han consolidado ahora en una dirección controlada por Crypto Recovery Trust, lo que podría allanar el camino para que vuelvan a sus propietarios originales.

ESCRITO POR
COMPARTIR
Los «sombreros blancos» derrotan a los atacantes de Coldcard y rescatan millones de dólares en bitcoins

Puntos clave

  • Los «sombreros blancos» se adelantaron a los atacantes de Coldcard y se hicieron con 52,37 BTC, trasladando los fondos a un fideicomiso de recuperación.
  • Thorn afirma que el 40 % de los fondos de la «Wave 2» de Coldcard fueron interceptados por los «sombreros blancos» para proteger los fondos de las víctimas.
  • Crypto Recovery Trust se enfrenta ahora a la tarea de devolver los 52,37 BTC a sus legítimos propietarios.

La vulnerabilidad de Coldcard parecía un auténtico desastre cuando este verano empezaron a desaparecer bitcoins de las carteras vulnerables. Los atacantes habían descubierto que algunas semillas de Coldcard podían reconstruirse sin conexión, y de repente se desató una carrera por hacerse con las monedas expuestas. Pero la investigación de Thorn ha revelado un giro fascinante en esa historia.

Algunas de las personas que vaciaban esas carteras no eran ladrones en absoluto. Eran hackers de «sombrero blanco» que intentaban adelantarse a los ladrones para hacerse con el dinero, y al menos 52,37 BTC parecen haber sobrevivido a esa carrera.

Thorn detecta 52,37 BTC dirigiéndose a un fideicomiso

«COLDCARD WHITE HAT TRANSFIERE FONDOS A UN FIDEICOMISO», escribió Thorn el martes, antes de detallar lo que había detectado en la cadena de bloques. Según el investigador de Galaxy, «52,37 BTC, compuestos por monedas de Wave 2, Footprints AA, AU y AX», se consolidaron en una nueva dirección en el bloque 967.948.

La transacción incluso incluía un mensaje OP_RETURN que decía «claim:cryptorecoverytrust.com», dejando así una pista en la cadena de bloques que explicaba adónde habían ido a parar los bitcoins rescatados. Thorn calcula que esas monedas rescatadas suponen «el 2,8 % del exploit de Coldcard». Y lo que es más importante, su análisis cambia la perspectiva en torno a Wave 2, uno de los varios grupos de transacciones que los investigadores han estado rastreando desde que comenzaron las sustracciones.

«Ahora sabemos que aproximadamente el 40 % de Wave 2 correspondía en realidad a “sombreros blancos” que recuperaban monedas para proteger los fondos de las víctimas», explicó Thorn. Esas monedas, añadió, «aparentemente han sido entregadas a una dirección controlada por Crypto Recovery Trust», un fideicomiso de Wyoming creado para ayudar a los “sombreros blancos” legítimos a devolver los activos recuperados a las víctimas.

Las cifras se vuelven más extrañas

Es posible que los 52,37 BTC —por un valor de más de 4,4 millones de dólares en el momento de escribir este artículo— no constituyan el botín total. Thorn observó que otros 3,0134 BTC entraron en la dirección de Crypto Recovery Trust en la misma transacción, pero se muestra deliberadamente cauteloso a la hora de contabilizarlos.

«No habíamos visto estas monedas antes», escribió en su hilo de X, añadiendo que se trata «presumiblemente» de fondos adicionales de Coldcard recuperados por los «white hats», aunque su equipo aún no puede confirmar su origen.

Esa cautela es importante porque Thorn está tratando de reconstruir un ataque que implica una cantidad de dinero mucho mayor. Su recuento de las oleadas 1, 2 y 3, junto con los fondos del fideicomiso, asciende a 1.393 BTC, lo que supone el 76,1 % del total publicado de fondos de Coldcard afectados por el ataque. Solo la oleada 1 sigue intacta, con 1.082,57 BTC. La oleada 3 tiene 116,98 BTC intactos, mientras que 97,09 BTC se combinaron en una transacción conjunta (coinjoin) o se redirigieron a través de Thorchain a Ethereum, y luego los atacantes utilizaron Tornado Cash para mezclar el ether. Las huellas AX, AA y AU, por el contrario, se consideran ahora «100 % de sombrero blanco».

¿Qué ocurre con el resto de los bitcoins?

El misterio no está completamente resuelto. Thorn afirmó que los investigadores aún no saben si el 60 % restante de los fondos de la Onda 2 fue sustraído por atacantes maliciosos o por otro grupo de «white hats». Lo que sí puede afirmar es que las dos partes parecen implicar a operadores diferentes. Thorn también ha hablado con víctimas individuales de Coldcard representadas en ambas partes de la Ola 2, lo que refuerza el vínculo entre esas transacciones y el incidente más amplio de Coldcard. «No sabemos si el otro 60 % de los fondos sustraídos en la Ola 2 también son de «sombreros blancos»», escribió Thorn. Afirmó que, sean «white hats» o no, las monedas restantes parecen haber sido gestionadas por «un operador (o operadores) diferente» del grupo cuyos bitcoins llegaron finalmente a Crypto Recovery Trust. En otras palabras, los investigadores ahora pueden dar cuenta de una gran parte de lo que inicialmente parecía ser bitcoins robados, pero sigue sin saberse nada de otra cantidad considerable.

Demostrar quién era el verdadero propietario de los bitcoins

La recuperación de las monedas plantea otro problema: ¿cómo determina un fideicomiso quién era realmente su propietario cuando tanto la víctima como el atacante pueden poseer credenciales capaces de acceder al monedero? Cuando un usuario de X le planteó esa pregunta a Thorn, este respondió que hay varias pruebas que podrían combinarse en lugar de basarse en una única prueba definitiva.

«Se podría hacer de varias maneras», respondió Thorn, sugiriendo que «varias pruebas crean una preponderancia». Entre las pruebas que enumeró se encontraban los análisis forenses de los dispositivos que revelaban quién creó la semilla en primer lugar, los registros de «conozca a su cliente» (KYC) de las plataformas de intercambio que mostraban retiradas a una dirección que posteriormente fue vaciada, el hecho de que las víctimas le hubieran facilitado previamente una clave pública extendida (xpub o zpub) y un informe preliminar del FBI.

Crypto Recovery Trust también permite a las víctimas de Coldcard buscar sus direcciones para determinar si sus bitcoins podrían encontrarse entre los fondos rescatados por los «sombreros blancos».

El fallo de Coldcard que dio inicio a la carrera

Detrás de la labor de investigación de Thorn se encuentra un fallo en el firmware de Coldcard que debilitaba la generación de semillas de la cartera, lo que permitía a los atacantes reconstruir las semillas de forma remota. A partir del 30 de julio, la vulnerabilidad acabó afectando a más de 8 600 direcciones y a aproximadamente 1 779 BTC.

El último hallazgo de Thorn añade un giro inesperado. Básicamente, los «sombreros blancos» también descubrieron monedas vulnerables, adelantándose a los atacantes para hacerse con 52,37 BTC y ponerlos bajo custodia protectora. Ahora el reto consiste en demostrar la propiedad y devolver los bitcoins a sus legítimos propietarios.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.