Las pérdidas por la vulnerabilidad de Coldcard podrían ser significativamente mayores de lo estimado inicialmente. Un nuevo análisis de Galaxy Research sostiene que los ataques dirigidos contra determinadas versiones de las billeteras de hardware de Coinkite ya habrían provocado el robo de 1.596 BTC, aunque la cifra podría ascender hasta 2.055 BTC, equivalentes a unos 130 millones de dólares, si se confirma una cuarta ola de ataques que todavía está bajo investigación.
El informe también advierte que la campaña maliciosa continúa activa, por lo que los usuarios de dispositivos Coldcard afectados deberían trasladar inmediatamente sus fondos a una nueva dirección segura y generar una nueva frase semilla utilizando un dispositivo protegido.
TE PUEDE INTERESAR: Una falla en la generación de claves de Coldcard compromete semillas de Bitcoin tras el robo de 594 BTC
Galaxy Research identifica tres olas confirmadas de ataques
De acuerdo con la investigación publicada por Galaxy Research, la firma logró rastrear 1.596 BTC robados desde aproximadamente 7.300 direcciones a lo largo de tres olas confirmadas de ataques, además de detectar otros 14 incidentes de seguridad de menor escala relacionados con el mismo problema.
Los investigadores atribuyen estos robos a una vulnerabilidad que afectó a las frases semilla generadas por distintas versiones del firmware de las billeteras Coldcard Mk3, Mk4, Mk5 y Coldcard Q, fabricadas por la empresa canadiense Coinkite.
Tras conocerse el problema, Coinkite publicó actualizaciones de firmware de emergencia para todos los modelos afectados y aseguró que destruyó el inventario restante que aún podía contener dispositivos vulnerables.
Una cuarta ola podría elevar las pérdidas hasta los 130 millones de dólares
Aunque Galaxy Research considera confirmadas las tres primeras campañas de robo, el equipo de análisis también detectó una posible cuarta ola de ataques cuyos patrones son muy similares a los incidentes anteriores.
Sin embargo, la firma aclaró que todavía no dispone de suficientes confirmaciones por parte de las víctimas para incorporarla oficialmente a sus estadísticas.
En caso de verificarse, las pérdidas aumentarían hasta 2.055 BTC, una cifra cercana a los 130 millones de dólares al valor estimado por la firma.
Galaxy explicó que mantiene un nivel de confianza entre medio y alto respecto a que esta cuarta ola estaría compuesta principalmente por la actividad de un mismo atacante, aunque continúa recopilando evidencia antes de confirmar definitivamente su inclusión.
El patrón de los ataques coincide con incidentes anteriores
La existencia de esta posible cuarta fase ya había sido señalada previamente por Alex Thorn, director de Investigación Corporativa de Galaxy, quien indicó que el comportamiento observado en la blockchain presenta características prácticamente idénticas a las registradas durante las primeras tres campañas.
El análisis de las transacciones permitió identificar un patrón repetitivo en la forma en que los fondos fueron drenados desde las billeteras comprometidas, fortaleciendo la hipótesis de que los ataques forman parte de una misma operación organizada.
TE PUEDE INTERESAR: Hack de Coldcard: el fallo que permitió el robo de 1.367 BTC y sacudió la seguridad de las hardware wallets
La vulnerabilidad salió a la luz tras múltiples reportes el 30 de julio
El problema comenzó a recibir atención pública el 30 de julio, cuando aparecieron múltiples reportes de usuarios que habían perdido sus bitcoins sin realizar ninguna transacción autorizada.
Según Galaxy Research, todo apunta a que los robos fueron ejecutados mediante un proceso automatizado y programático, capaz de identificar y vaciar rápidamente las billeteras vulnerables.
La firma incluso señaló que existe la posibilidad de que los atacantes hayan utilizado modelos de lenguaje de gran tamaño (LLM) para optimizar la automatización del proceso, aunque no presentó evidencia concluyente sobre este aspecto.
Esta hipótesis sugiere que la operación pudo haber sido altamente escalable, permitiendo atacar miles de direcciones en un corto período de tiempo.
La mayoría de los bitcoins robados permanece inmóvil
Uno de los aspectos más relevantes destacados por Galaxy Research es que la gran mayoría de los fondos sustraídos aún no ha sido movida por los atacantes.
Según la firma:
- El 90% de todos los bitcoins robados permanece inmóvil.
- El 100% de los BTC correspondientes a las tres primeras olas de ataques sigue sin moverse.
Este comportamiento resulta especialmente importante para las investigaciones en curso, ya que incrementa las posibilidades de rastrear los fondos y coordinar acciones con plataformas de intercambio y autoridades antes de que los activos sean lavados o dispersados.
Galaxy señaló que continúa monitoreando todas las direcciones asociadas al atacante para detectar cualquier movimiento futuro.
Galaxy colabora con autoridades y exchanges para rastrear los fondos
La firma también confirmó que está colaborando activamente con agencias federales de Estados Unidos, plataformas de intercambio de criptomonedas y grupos especializados en investigaciones de ciberseguridad.
Como parte de este trabajo, Galaxy ha compartido las direcciones blockchain que ya fueron confirmadas como pertenecientes tanto a los atacantes como a las víctimas.
El objetivo es facilitar el monitoreo de los fondos robados y permitir que los exchanges puedan identificar eventuales intentos de depósito si los responsables deciden mover los bitcoins.
Además, la empresa destacó la importancia de seguir identificando nuevas direcciones utilizadas por los atacantes, especialmente si aparecen nuevos actores que intenten aprovechar la vulnerabilidad mientras continúe activa.
Usuarios de Coldcard deben migrar inmediatamente sus fondos
Galaxy Research advirtió que los ataques todavía no han terminado y recomendó a todos los propietarios de dispositivos Coldcard potencialmente afectados actuar de inmediato.
Entre las principales medidas sugeridas se encuentran:
- Mover los bitcoins hacia una nueva dirección segura.
- Generar una nueva frase semilla utilizando un dispositivo que no esté afectado por la vulnerabilidad.
- Instalar las últimas actualizaciones de firmware publicadas por Coinkite en los equipos compatibles.
- Evitar seguir utilizando semillas que hayan sido creadas con versiones vulnerables del firmware.
Estas acciones buscan reducir el riesgo de que más usuarios sean afectados mientras continúan las investigaciones.
TE PUEDE INTERESAR: Lo que el caso Coldcard nos recuerda sobre la autocustodia en Bitcoin
Qué implica este incidente para la seguridad de las billeteras de hardware
El caso representa uno de los incidentes de seguridad más relevantes registrados recientemente en el ecosistema de las billeteras físicas para Bitcoin, un segmento que tradicionalmente ha sido considerado como una de las formas más seguras de almacenamiento.
Más allá del volumen potencial de fondos comprometidos, el episodio pone de manifiesto la importancia de mantener actualizado el firmware de los dispositivos, verificar rápidamente cualquier aviso de seguridad emitido por los fabricantes y actuar con rapidez cuando se detectan vulnerabilidades que puedan comprometer la generación o protección de las frases semilla.
Mientras Galaxy Research continúa ampliando su investigación, la cifra definitiva de bitcoins robados aún podría incrementarse si la cuarta ola de ataques recibe la confirmación necesaria por parte de nuevas víctimas. Entretanto, el hecho de que la mayoría de los fondos permanezca inmóvil ofrece una ventana de oportunidad para las autoridades, los investigadores y los exchanges que participan en el seguimiento de los activos sustraídos.






































































