Chainalysis descubrió que el atacante de Coldcard robó aproximadamente 30 millones de dólares en 10 minutos tras centrarse en las carteras con mayor saldo. El robo, que superó los 38 millones de dólares, afectó a 500 carteras y puso de manifiesto los riesgos a largo plazo que entrañan las claves de recuperación generadas en firmware vulnerable.
El atacante de Coldcard robó 30 millones de dólares en 10 minutos atacando carteras con grandes saldos

Puntos clave
- El atacante robó aproximadamente 30 millones de dólares durante los primeros 10 minutos.
- Los investigadores identificaron 500 carteras de víctimas vaciadas en un plazo de 25 minutos.
- Las semillas vulnerables deben sustituirse, incluso tras instalar la corrección.
El atacante se centró en las carteras Coldcard con los saldos más elevados
La empresa de análisis de cadenas de bloques Chainalysis reveló el 31 de julio que el atacante se centró desde el principio en las carteras de hardware Coldcard de mayor valor, lo que aumentó rápidamente la cantidad total sustraída. La empresa descubrió que tres de las diez carteras más afectadas contenían al menos 10 BTC, por un valor aproximado de 636 000 dólares durante el análisis.
Una de las víctimas perdió alrededor de 1,8 millones de dólares, mientras que el valor acumulado sustraído ascendió a cerca de 30 millones de dólares durante los primeros 10 minutos de la operación. El orden de los ataques sugiere que el atacante había examinado el conjunto de carteras disponibles antes de iniciar el barrido sistemático. Chainalysis informó:
«Este patrón sugiere que el atacante estudió el conjunto de carteras de las víctimas antes de proceder».

En unos 25 minutos, el atacante vació 500 monederos distintos, lo que provocó un fuerte aumento del valor sustraído antes de pasar a saldos más pequeños. Chainalysis utilizó su plataforma de investigación Reactor para examinar el flujo de fondos, las direcciones de las víctimas y la concentración de las mayores pérdidas.
La secuencia indica un esfuerzo deliberado por maximizar las ganancias iniciales, en lugar de procesar las carteras al azar o seguir su orden de generación original. Dar prioridad a los saldos más elevados también redujo el riesgo de que las alertas, los controles de las plataformas de intercambio o las transferencias defensivas limitaran las oportunidades más valiosas del atacante.
Rastreo de una cuenta de un servicio de blockchain de pago durante los vaciamientos
La investigación de Block sobre los vaciamientos de las carteras Coldcard comenzó después de que los equipos de ingeniería y seguridad de bitcoin de la empresa recibieran informes de que se estaban vaciando carteras ajenas a la plataforma Bitkey de la empresa. El jefe de ingeniería de Bitkey, Clay Garrett, describió un patrón inusual de solicitudes que ayudó a los investigadores a identificar un presunto flujo de trabajo operativo.
Los investigadores determinaron que el operador había utilizado una cuenta de pago en un conocido proveedor de servicios de blockchain para consultar direcciones de origen y llevar a cabo actividades relacionadas. Según se informa, los registros internos del proveedor coincidían con el número, el momento y la secuencia sospechosos de las solicitudes, con lo que Garrett calificó de «una especificidad extraordinaria». Garrett declaró:
«El proveedor prestaba sus servicios habituales en respuesta a solicitudes que no revelaban su propósito más amplio».
Block no encontró pruebas de que el proveedor, cuyo nombre no se ha revelado, participara a sabiendas en el presunto robo ni ayudara intencionadamente al operador a llevarlo a cabo. La empresa se puso en contacto directamente con el proveedor y comenzó a compartir la información relevante con las autoridades competentes, al tiempo que limitaba la divulgación de datos que pudieran obstaculizar la investigación.
El aviso de Coinkite identifica el firmware de Coldcard afectado
Mientras los investigadores rastreaban los fondos robados, Coinkite reiteró qué dispositivos se veían afectados por la vulnerabilidad subyacente. El aviso de seguridad de la empresa sobre Coldcard Mk3 abarcaba los dispositivos que generaban semillas en las versiones de firmware 4.0.1 a 5.0.3. Las primeras conclusiones indicaban que los modelos Mk4, Q y Mk5 no se vieron afectados, mientras que los informes relacionaban aproximadamente 594 BTC, valorados en cerca de 38 millones de dólares, con unas 500 carteras inactivas vaciadas en unos 25 minutos.
Muchas de las direcciones afectadas llevaban años inactivas y solían tener saldos que oscilaban entre 0,15 BTC y 0,26 BTC. Coinkite recomendó crear una semilla de sustitución en un dispositivo no afectado, enviar una pequeña transacción de prueba, confirmar la dirección de destino en la pantalla del dispositivo y conservar la copia de seguridad anterior hasta que la migración se completara con éxito.
Las semillas vulnerables siguen expuestas tras las actualizaciones de firmware
Los propietarios de Coldcard que generaron semillas utilizando un firmware vulnerable se enfrentan a riesgos que la mera instalación de la última corrección no puede resolver. Chainalysis aconsejó a los usuarios afectados que crearan una semilla completamente nueva en un dispositivo con el parche instalado antes de transferir sus bitcoins desde las carteras afectadas.
La empresa también recomendó utilizar una frase de contraseña BIP-39 segura para obtener protección adicional. Chainalysis sigue vigilando la cartera del atacante, una dirección de consolidación y los informes de posibles ataques en curso contra direcciones que se sospecha que proceden de claves privadas vulnerables. Block afirmó que publicará hallazgos adicionales una vez que hacerlo ya no suponga un riesgo de interferir en la investigación.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.















