El atacante de Coldcard mueve 7,7 millones de dólares en BTC del tercer tramo del robo
Resumen del mercado generado por IA
Un atacante relacionado con Coldcard movió 97.09 BTC (~$7.7M), encaminando los fondos a través de CoinJoin tras anteriores salidas de THORChain hacia ETH, subrayando el riesgo continuo de blanqueo y la renovada atención sobre la dinámica del "taint" de UTXO. El exploit se remonta a un cambio en el RNG del firmware que redujo la entropía de la semilla, y la remediación requiere que los usuarios afectados migren a nuevas semillas. El movimiento continuado de monedas robadas puede presionar la microestructura del mercado a corto plazo mediante un mayor riesgo de cumplimiento y de contraparte.
Nivel de impacto
● Media
Activos afectados
BTC/USDT-0.63%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
El atacante de Coldcard trasladó 97,09 BTC correspondientes a la tercera oleada de sustracciones, un importe valorado en torno a 7,7 millones de dólares a precios del lunes. Ese movimiento equivale a aproximadamente el 45% de lo robado en ese tramo. En el conjunto del exploit, el 82% del bitcoin sustraído sigue sin moverse.
La primera salida se registró el 2 de septiembre. Unos 20,5 BTC procedentes de la mayor bóveda pasaron por THORChain y acabaron convertidos en Ethereum. El bitcoin movido el domingo por la noche entró en rondas de CoinJoin, un mecanismo que agrupa transacciones de varios usuarios para romper el rastro entre entradas y salidas. Solo 20,56 BTC llegaron a Ethereum. Otros 57,24 BTC permanecen sin gastar como "cambio" de CoinJoin en una única dirección.
Según Galaxy Research, el rastro se corta en torno a 19 BTC adicionales. La firma indicó que el atacante creó 293 direcciones multifirma twooftwo y que está vaciándolas en orden, de mayor a menor. Once direcciones ya están a cero. Las diez siguientes contienen 30,81 BTC. Las 233 más pequeñas suman 33,77 BTC.
Los robos se atribuyen a un fallo de firmware introducido por Coinkite en marzo de 2021. El cambio trasladó la generación de la semilla desde el chip de aleatoriedad por hardware del dispositivo a un sustituto por software, reduciendo la fortaleza de las claves de 128 bits de entropía hasta un mínimo de 40 bits. Con ello, los atacantes podían reconstruir claves privadas sin conexión y vaciar direcciones de firma única sin acceder al hardware. Las retiradas masivas comenzaron el 30 de julio.
Coinkite revisó a fondo el firmware y publicó versiones actualizadas: Mk4/Mk5 5.6.2 y Q 1.5.2Q. El nuevo proceso exige que el propietario aporte aleatoriedad mediante pulsaciones de teclas, tiradas de dados o lanzamientos de moneda. La actualización no puede corregir una semilla generada con la versión defectuosa: los usuarios con monederos creados en firmware afectado deben generar una semilla nueva y transferir allí sus fondos.
El consejero delegado de Coinkite, Rodolfo Novak, pidió disculpas en una carta abierta el 31 de julio y reconoció que la empresa tendrá que recuperar la confianza de los usuarios. El informe técnico completo del incidente sigue en preparación.
Galaxy también identificó una bóveda no conocida previamente alimentada por 58 direcciones. Aunque dejó abierta la causa, cree que se trata de otra víctima de Coldcard. De confirmarse, el total del exploit publicado por Galaxy subiría a unos 1.806 BTC, equivalentes a 143,9 millones de dólares. En agosto, Galaxy añadió que manejaba una cuarta oleada no confirmada de 638,5 BTC, lo que elevaría el total por encima de 2.400 BTC. La firma no había registrado nuevas retiradas del atacante desde el 6 de agosto.