Hacker de Coldcard ya movió el 45% de los fondos robados en los ataques

Tabla de contenidos

El hacker detrás de los ataques a las billeteras Coldcard ha movido el 45% de los fondos sustraídos durante la tercera ola, mientras Galaxy Research eleva las pérdidas identificadas a 1.806 BTC, unos $143,9 millones.

El atacante detrás de la campaña de explotación contra Coldcard continúa moviendo los Bitcoin robados. Según Galaxy Research, el operador responsable de la denominada “Wave 3” ya trasladó aproximadamente el 45% de los fondos sustraídos en esta etapa de los ataques, en una nueva señal de que el proceso de movilización y posible lavado de los activos sigue activo.

Galaxy identificó inicialmente cerca de 1.779 BTC robados a 190 víctimas y más de 8.600 direcciones hasta mediados de agosto. Sin embargo, una dirección o bóveda previamente desconocida, vinculada posteriormente a las mismas operaciones, podría elevar las pérdidas totales a aproximadamente 1.806 BTC, equivalentes a unos $143,9 millones según los precios utilizados en el reporte.

La investigación apunta a una vulnerabilidad de firmware introducida por Coinkite en 2021 que afectó la generación de semillas de las billeteras Coldcard. El problema redujo el nivel de aleatoriedad utilizado para crear las semillas, haciendo posible que un atacante pudiera reconstruirlas mediante fuerza bruta y vaciar determinadas direcciones de una sola firma sin necesidad de acceder físicamente al dispositivo.

Ahora, el foco se encuentra en el movimiento de los fondos robados y en la posibilidad de que exista una nueva fase de ataques.


TE PUEDE INTERESAR: Las nuevas direcciones de Bitcoin se disparan tras el exploit de Coldcard y superan las 330.000


Coldcard enfrenta una nueva fase de movimiento de Bitcoin robado

Galaxy Research informó que el operador de Wave 3 continúa trasladando los Bitcoin obtenidos durante los ataques.

La firma señaló que el atacante había utilizado previamente THORChain para intercambiar Bitcoin robado por Ether el 2 de septiembre. Posteriormente, el domingo, los fondos comenzaron a circular mediante transacciones CoinJoin, una técnica que combina movimientos de diferentes participantes para dificultar el seguimiento directo de los fondos en la blockchain.

Hasta el lunes, un total de 97,09 BTC, valorados en aproximadamente $7,8 millones, había sido gastado o movilizado en este proceso.

El comportamiento resulta especialmente relevante porque muestra que el atacante no está dejando los activos inmóviles en las direcciones originales.

En cambio, los fondos están siendo reorganizados y trasladados entre diferentes infraestructuras, lo que complica el análisis de las transacciones y aumenta la dificultad para determinar dónde terminará cada parte del Bitcoin sustraído.

El atacante está moviendo primero los mayores robos

El análisis de Galaxy revela además un patrón en la forma en que el operador está trasladando los fondos.

El atacante está avanzando por tamaño de las cantidades robadas, comenzando por las bóvedas con mayores saldos.

Según Galaxy, las posiciones clasificadas entre los rangos 1 y 11 ya fueron movilizadas.

Mientras tanto, las siguientes diez bóvedas que todavía no han sido tocadas contienen conjuntamente 30,81 BTC.

En el extremo de las posiciones más pequeñas, las bóvedas clasificadas entre los rangos 61 y 293 acumulan 33,77 BTC en conjunto.

Este patrón ofrece a los investigadores una referencia para seguir el comportamiento del operador y estimar cuáles podrían ser los siguientes fondos en ser movilizados.

También evidencia que la actividad no se limita a una única transferencia masiva. El atacante está procesando diferentes grupos de fondos en función de su tamaño, lo que permite observar una estrategia relativamente estructurada para trasladar los activos.

El 82% de los fondos todavía permanece en las direcciones originales

A pesar de la cantidad de Bitcoin ya movilizada, la mayor parte de los fondos relacionados con la explotación de Coldcard todavía permanece en las direcciones controladas originalmente por el atacante.

Galaxy estima que aproximadamente 82% del total de los fondos explotados continúa en esas direcciones.

El 18% restante ya habría sido trasladado con fines relacionados con el movimiento o posible lavado de los activos.

La proporción es importante porque significa que, aunque el atacante está acelerando determinadas operaciones, la mayor parte del Bitcoin identificado todavía puede rastrearse en las direcciones originales.

Esto también explica por qué el seguimiento on-chain sigue siendo una pieza fundamental de la investigación.

Cada transferencia deja un registro público en Bitcoin, aunque el uso de mecanismos como CoinJoin puede dificultar la atribución de los movimientos a una víctima concreta o establecer con facilidad cuál será el destino final de los fondos.

¿Qué ocurrió con las billeteras Coldcard?

La raíz del problema se remonta a una vulnerabilidad en el firmware de Coldcard que Coinkite distribuyó en 2021.

El fallo afectaba específicamente al proceso utilizado por los dispositivos para generar las semillas de las billeteras.

Las semillas son fundamentales porque permiten derivar las claves utilizadas para controlar los fondos de una billetera. En este caso, el problema consistía en que el firmware utilizaba un nivel de aleatoriedad insuficiente para generar esas semillas.

La consecuencia fue especialmente grave.

En determinadas circunstancias, un atacante podía utilizar técnicas de fuerza bruta para reconstruir las semillas privadas asociadas con las billeteras afectadas.

Una vez obtenida esa información, podía controlar los fondos almacenados en determinadas direcciones de una sola firma, sin necesidad de manipular físicamente el dispositivo Coldcard.

Esto diferencia el incidente de un ataque convencional en el que un delincuente necesita acceder directamente a la billetera, robar las claves desde un ordenador o engañar al usuario para obtener sus credenciales.

Aquí, el problema estaba relacionado con la generación original de las semillas.


TE PUEDE INTERESAR: Pérdidas por vulnerabilidad de Coldcard podrían alcanzar los 2.000 BTC, según Galaxy Research


Una vulnerabilidad antigua desencadena pérdidas años después

Uno de los aspectos más delicados del caso es el período de tiempo existente entre la introducción del firmware vulnerable y el comienzo de los robos.

El firmware fue enviado en 2021, mientras que los robos asociados con esta campaña comenzaron el 30 de julio.

Esto demuestra cómo una vulnerabilidad relacionada con la generación de claves puede permanecer latente durante años antes de convertirse en una amenaza financiera visible.

Para una billetera de hardware, la seguridad de la semilla es uno de los elementos fundamentales de todo el sistema. Si la aleatoriedad utilizada durante su creación resulta insuficiente, una dirección puede parecer segura durante años hasta que alguien consiga identificar el patrón que permite reconstruirla.

En este caso, los atacantes pudieron aprovechar precisamente esa debilidad para acceder a fondos sin tocar físicamente los dispositivos afectados.

Galaxy eleva las pérdidas identificadas a 1.806 BTC

La cifra total del incidente también continúa evolucionando.

Hasta mediados de agosto, Galaxy Research había identificado aproximadamente 1.779 BTC robados a 190 víctimas, distribuidos en más de 8.600 direcciones.

Sin embargo, Galaxy señaló posteriormente que el explotador había realizado una operación conjunta, o “co-spend”, que permitió identificar una bóveda que no había sido contabilizada anteriormente.

La bóveda está compuesta por 58 direcciones que, según el análisis de Galaxy, probablemente pertenecen a víctimas de Coldcard.

Al incluir estos fondos adicionales, la estimación de pérdidas asciende a aproximadamente: 1.806 BTC

Con los precios utilizados en el reporte, esa cantidad representa unos $143,9 millones.

La actualización demuestra que la cifra de víctimas y fondos afectados todavía podría cambiar a medida que los investigadores conecten nuevas direcciones con el patrón de las explotaciones.

En investigaciones on-chain de esta naturaleza, la identificación inicial de fondos no necesariamente representa el total definitivo. Las relaciones entre direcciones pueden hacerse visibles posteriormente cuando el atacante mueve o combina diferentes grupos de monedas.

¿Qué significa que el atacante utilice CoinJoin?

El movimiento de Bitcoin mediante CoinJoin añade una capa adicional de complejidad al seguimiento de los fondos.

En términos generales, CoinJoin permite combinar transacciones de diferentes participantes dentro de una misma operación, dificultando establecer una relación directa entre las monedas que entran y las que salen.

Para los investigadores de blockchain, esto no significa que los fondos desaparezcan.

Bitcoin continúa registrando las transacciones en una cadena pública, pero la relación entre determinadas entradas y salidas puede resultar mucho más difícil de establecer.

En el caso de Wave 3, Galaxy señaló que el atacante utilizó CoinJoin después de haber intercambiado previamente Bitcoin por Ether a través de THORChain.

La secuencia muestra que el operador está empleando diferentes mecanismos para modificar la trazabilidad y mover los activos.

El paso de Bitcoin a Ether y posteriormente el uso de CoinJoin representan estrategias distintas dentro del proceso de movilización de los fondos.

La posibilidad de una “Wave 4” todavía no está confirmada

Galaxy también ha planteado la posibilidad de que exista una cuarta ola de ataques, aunque hasta ahora no la ha confirmado.

La hipótesis adquiere relevancia debido a que los investigadores siguen identificando nuevas direcciones y fondos asociados con la campaña.

Sin embargo, es importante diferenciar entre una posibilidad de investigación y un hecho confirmado.

Por ahora, lo confirmado en el reporte es la actividad asociada con las primeras tres olas y el movimiento continuo de los fondos vinculados a Wave 3.

Una eventual Wave 4 requeriría nuevas evidencias que permitan conectar otros robos o direcciones con la misma vulnerabilidad y con el mismo operador.

El movimiento de los fondos se convierte ahora en la principal señal

La evolución del caso ha cambiado el foco de la investigación.

Inicialmente, la pregunta principal era cómo se produjeron los robos y cuántas víctimas habían sido afectadas.

Ahora, con aproximadamente 82% de los fondos todavía en las direcciones originales, una parte importante de la atención está puesta en determinar cuándo y cómo el atacante moverá el resto del Bitcoin.

El patrón identificado por Galaxy —comenzar por las bóvedas con mayores saldos— ofrece una posible referencia para anticipar las próximas operaciones.

Las posiciones ya movilizadas corresponden a los rangos de mayor tamaño, mientras que otras bóvedas todavía permanecen intactas.

Esto no permite predecir exactamente cuándo se producirán los siguientes movimientos, pero sí proporciona una estructura para observar la actividad on-chain.


TE PUEDE INTERESAR: Lo que el caso Coldcard nos recuerda sobre la autocustodia en Bitcoin


Un problema de seguridad que terminó convirtiéndose en un caso de rastreo financiero

El caso Coldcard muestra cómo una vulnerabilidad en un componente aparentemente específico —la generación de semillas— puede terminar produciendo consecuencias financieras años después.

La campaña ya está asociada con aproximadamente 1.806 BTC en pérdidas identificadas, según la estimación actualizada de Galaxy, y los fondos continúan moviéndose.

El supuesto explotador de Wave 3 ha demostrado además que puede utilizar diferentes herramientas para trasladar los activos, desde THORChain hasta CoinJoin, dificultando el seguimiento directo de las monedas.

Sin embargo, la naturaleza pública de Bitcoin también proporciona a los investigadores una fuente permanente de información. Cada movimiento genera nuevos datos que pueden utilizarse para reconstruir conexiones entre direcciones y detectar patrones.

Por ahora, el 82% de los fondos explotados permanece en las direcciones originales, mientras el 45% de los fondos correspondientes específicamente a Wave 3 ya habría sido movilizado.

La investigación de Galaxy continuará siendo relevante para determinar cuánto Bitcoin queda por mover, si aparecen nuevas víctimas vinculadas a la campaña y, sobre todo, si finalmente existen evidencias que confirmen una posible cuarta ola.

Mientras tanto, los 1.806 BTC identificados y valorados en unos $143,9 millones convierten al incidente de Coldcard en un caso especialmente relevante sobre los riesgos que pueden permanecer ocultos durante años cuando una vulnerabilidad afecta la generación de las semillas criptográficas.

GANA HASTA $10.000 por crear tu cuenta en la mejor plataforma para traders de criptomonedas. HAZ CLIC AQUÍ: https://shorturl.at/unWl3

Sigue nuestras noticias en:

➡️ Telegram ➡️ WhatsApp  ➡️ Google News

Picture of Criptoinforme

Criptoinforme

Desde 2016 somos tu fuente confiable para las últimas y más emocionantes noticias del ecosistema cripto. Exploramos cada rincón del mercado, descubriendo tendencias, analizando innovaciones y llevándote análisis perspicaces.

COMPARTELO!

Comparte este post en cualquiera de tus redes sociales preferidas.

COMPARTELO!

Comparte este post en cualquiera de tus redes sociales preferidas

Sigue nuestras noticias en:

➡️ Telegram

➡️ WhatsApp 

➡️ Google News

¡También te podría interesar!

¡También te podría interesar!

Menú principal

Noticias por categorías

Bitcoin

Noticias sobre el Bitcoin

Altcoins

Noticias sobre criptomonedas

Blockchain

Noticias sobre Blockchain

Mercado

Noticias sobre el mercado financiero

Análisis

Análisis técnico y fundamental

Opinión

Noticias de opinión en el mercado

Prensa

Comunicados de prensa

Patrocinados

Artículos patrocinados

DeFi

Noticias de finanzas descentralizadas

Entrevistas

Entrevistas a referentes del sector

Eventos

Eventos del mercado

Legal

Noticias sobre legalización

Exchanges

Noticias sobre intercambios

Estafas

Noticias sobre estafas cripto

Metaverso

Noticias sobre el metaverso

Minería

Noticias sobre minería cripto

Tutoriales

Tutoriales escritos y en video

Videos

Videos publicados en criptoinforme

Noticias por países

© 2026 criptoinforme.com | Todos los derechos reservados

Bitunix Logo

Bitunix

Valorado con 5 de 5

BingX

Valorado con 5 de 5

OKX

Valorado con 5 de 5
Telegram Logo

Telegram

WhatsApp

YouTube Logo

YouTube

Cursos sobre criptomonedas 📚

INGRESOS PASIVOS CON UNISWAP

DOMINA LAS CRIPTOMONEDAS

FINANZAS PERSONALES

PRIMEROS DOLÁRES CON FARMING

Próximos eventos

26, 27 y 28 de Agosto 2026

paraguay blockchain summit logo

11 de Agosto 2026

Eventos finalizados

Perú Blockchain Conference

10 y 11 de Julio 2026

Contáctanos

¿Tienes una noticia, propuesta comercial, consulta de prensa o quieres anunciarte en Criptoinforme? Nuestro equipo está listo para ayudarte. Escríbenos y te responderemos lo antes posible.

Contacto@criptoinforme.com

Buscar en la web

Exchanges recomendados

Noticias por categorías

Noticias por países

© 2026 criptoinforme.com | Todos los derechos reservados.

¿Quieres recibir contenido exclusivo cada semana?

Cada semana seleccionamos el contenido que realmente importa: análisis exclusivos, noticias clave del mercado, promociones privadas con exchanges y beneficios reservados para nuestros suscriptores.

Más de 5.000 lectores reciben nuestro newsletter cada semana.

Al suscribirte recibirás acceso a nuestra primera edición exclusiva con los eventos y oportunidades más importantes del mercado esta semana.

Suscríbete a Criptoinforme premium

Recibe contenido exclusivo y asesoría personalizada con criptoinforme premium, se el primero en enterarte de las noticias más resaltantes del mercado.

¿No tienes una cuenta? Échale un vistazo a todos nuestros planes premium

💎 Suscríbete a Criptoinforme premium 💎

Recibe contenido exclusivo y asesoría personalizada con criptoinforme premium, se el primero en enterarte de las noticias más resaltantes del mercado.

Comparativa entre servicios