Los hackers de Coldcard dejan el 87% de Bitcoin robado sin mover tras un robo de 114 millones de dólares

By: crypto.news|2026/08/25 09:52:51

Más del 87% del Bitcoin atribuido al hackeo de Coldcard ha permanecido sin moverse, dejando 1,561 BTC bajo el control de los atacantes después de que los investigadores vincularan la explotación a pérdidas de 114.7 millones de dólares. Resumen

  • Galaxy Research rastreó 1,789 BTC robados de 8,865 direcciones al hackeo de Coldcard.
  • Aproximadamente 1,561 BTC, o el 87.3% de las pérdidas atribuidas, permanece sin moverse.
  • Algunos Bitcoin de ataques posteriores se han movido a través de transacciones CoinJoin y cadenas de pelado.
  • Galaxy ha compartido las direcciones de los atacantes identificadas con intercambios, empresas de cumplimiento y fuerzas del orden.

Galaxy Research ha rastreado 1,789.28 BTC robados de 8,865 direcciones al exploit de Coldcard, según un post de X del lunes de Alex Thorn, el jefe de investigación de la firma. El Bitcoin valía 114.7 millones de dólares cuando fue robado, mientras que Thorn estimó su valor actual en aproximadamente 138.8 millones de dólares.

📊 números actualizados sobre el exploit de coldcard

8865 direcciones perdieron 1789.28 BTC por un valor de 114.7 millones de dólares en el momento del robo (138.8 millones de dólares hoy)

-- pérdida por dirección
mediana 0.00152
media 0.20184
mediana de inactividad 3.2 años
media de inactividad 3.6 años

-- pérdida por informes de víctimas (221)
mediana 1.04272
media 3.57792
inactividad... pic.twitter.com/d2R29dYyco
--- Alex Thorn (@intangiblecoins) 24 de agosto de 2026

Del total, 1,561 BTC, o el 87.3%, no ha sido gastado y permanece en direcciones de colección o retención controladas por los atacantes. Todo el Bitcoin vinculado a las tres primeras olas de ataque identificadas también ha permanecido sin moverse, proporcionando a los investigadores un registro en cadena de dónde se está manteniendo una gran parte de los fondos robados.

Algunos fondos de ataques posteriores han comenzado a moverse. Thorn dijo que los atacantes han utilizado transacciones CoinJoin, cadenas de pelado y otros métodos diseñados para dificultar el seguimiento del movimiento de Bitcoin a través de direcciones.

La mayoría del Bitcoin del hackeo de Coldcard sigue siendo rastreable

Las últimas cifras de Galaxy incluyen tanto análisis a nivel de dirección como información enviada directamente por las víctimas mientras los investigadores continúan mapeando las billeteras conectadas al exploit.

A través de las 8,865 direcciones identificadas por la firma, la pérdida mediana fue de 0.00152 BTC y la media se situó en 0.20184 BTC, según cifras compartidas por Thorn. El Bitcoin afectado también había permanecido inactivo durante largos períodos antes de ser robado, con una inactividad mediana de dirección de 3.2 años y una media de 3.6 años.

Los informes de las víctimas muestran pérdidas más pesadas a nivel individual. Galaxy ha recibido 221 informes que cubren 790.72 BTC, equivalente al 44.2% del total de Bitcoin atribuido al exploit. La pérdida mediana reportada fue de 1.04272 BTC y la media fue de 3.57792 BTC.

Thorn aclaró por separado que la mediana significa que al menos la mitad de las 221 víctimas que informaron perdieron 1 BTC o más. El Bitcoin cubierto por esos informes había permanecido inactivo durante una mediana de 3.25 años antes del robo, mientras que el período medio de inactividad fue de 2.99 años.
También te puede interesar: Robo de Coldcard: el FBI podría conocer al atacante de 1,082 BTC

El recuento confirmado puede no tener en cuenta cada pérdida vinculada al incidente. Thorn dijo que incluir direcciones de confianza media que aún no se han confirmado aumentaría la estimación a aproximadamente 1,824 BTC, por un valor de aproximadamente 140 millones de dólares en el momento de los respectivos robos.

Las estimaciones anteriores cambiaron a medida que los investigadores identificaron direcciones de víctimas adicionales y patrones de ataque. TRM Labs dijo el 5 de agosto que el incidente había involucrado varias olas comenzando el 30 de julio y rastreó los robos a un problema de firmware que debilitó la aleatoriedad utilizada al generar algunas semillas de billetera Coldcard.

Según TRM Labs, un error de configuración de compilación introducido a través del firmware en marzo de 2021 hizo que los dispositivos afectados volvieran a un generador de números aleatorios de software más débil en lugar de depender completamente de la entropía generada por hardware. La firma de seguridad dijo que la fuerza de la clave resultante podría caer lo suficientemente bajo como para que las claves privadas pudieran ser recuperadas mediante computación de fuerza bruta sin acceso físico a la billetera.

Los atacantes han comenzado a ocultar algunos robos posteriores

Mientras que las mayores tenencias permanecen estacionadas, Galaxy ha encontrado un comportamiento de transacción diferente entre los fondos robados durante ataques posteriores.

CoinJoin puede combinar transacciones de múltiples participantes para dificultar la conexión de entradas individuales con sus salidas finales. Las cadenas de pelado implican mover repetidamente cantidades más pequeñas de un saldo mayor a nuevas direcciones, creando rastros de transacción más largos para que los investigadores los sigan.

Galaxy ha continuado rastreando esos movimientos mientras comparte direcciones de atacantes identificadas con intercambios de criptomonedas, empresas de cumplimiento y fuerzas del orden. Thorn dijo que el esfuerzo podría permitir a las plataformas centralizadas identificar y potencialmente congelar Bitcoin robado si los atacantes eventualmente envían fondos a servicios donde las cuentas o transacciones pueden ser interceptadas.

La falta de movimiento a través de las tres primeras oleadas es particularmente importante para el esfuerzo de rastreo porque el Bitcoin correspondiente aún no ha pasado por las técnicas de ofuscación observadas en actividades posteriores. Por lo tanto, los investigadores pueden continuar monitoreando direcciones conocidas para transacciones salientes.

A principios de agosto, TRM Labs también informó que la mayoría de los fondos robados se estaban acumulando en un número limitado de direcciones controladas por atacantes con poco movimiento posterior en ese momento. Las diferencias entre las estructuras de transacción a través de las oleadas de ataque llevaron a la empresa a decir que múltiples atacantes podrían haber estado involucrados, aunque no atribuyó la explotación a ningún actor específico.

La seguridad de Coldcard se había centrado en el almacenamiento de claves fuera de línea

El incidente ha puesto atención en una marca de billetera de hardware construida específicamente en torno a la custodia propia de Bitcoin.

En mayo, crypto.news informó anteriormente que Coinkite había lanzado el Coldcard MK5, su primera revisión de hardware de la línea insignia MK desde que el MK4 llegó en 2022. El dispositivo mantuvo un diseño de doble elemento seguro utilizando componentes de dos fabricantes de chips y continuó apoyando flujos de trabajo de transacciones aisladas.

El MK5 también introdujo una pantalla más grande de Gorilla Glass, botones físicos rediseñados y mejoró la funcionalidad NFC. Coinkite dijo en ese momento que el dispositivo continuaba utilizando firmware de código abierto mientras mantenía su diseño exclusivo para Bitcoin.

La seguridad de las billeteras ya había enfrentado una mayor atención antes de que surgieran las pérdidas de Coldcard. En julio, Coinspect divulgó una debilidad que llamó "Ill Bloom", que involucraba una mala aleatoriedad durante la generación de frases de recuperación en varias billeteras de software. La empresa de seguridad dijo que alrededor de $5 millones se habían movido de billeteras expuestas a principios de julio, aunque las billeteras de hardware parecían no verse afectadas por ese problema en particular.

La aleatoriedad débil puede volverse especialmente peligrosa en las billeteras de criptomonedas porque las frases semilla determinan en última instancia las claves privadas que controlan los activos. Si la entrada aleatoria utilizada para crear una semilla contiene muy poca entropía, un atacante con suficientes recursos informáticos puede ser capaz de buscar en el rango reducido de combinaciones posibles.

Precio de --

--
--
--

Los riesgos de las billeteras de hardware han atraído un nuevo escrutinio

Otros incidentes de seguridad de billeteras este verano han involucrado diferentes métodos de ataque.

Los investigadores de Donjon de Ledger demostraron en julio un ataque láser contra una tarjeta de billetera Tangem que podría restablecer su contraseña y potencialmente permitir que se firmen transacciones. Tangem dijo que el método requería posesión física de la tarjeta, conocimiento especializado y equipo de laboratorio que costaba alrededor de $250,000, lo que hacía que el ataque fuera diferente de una debilidad de billetera explotable de forma remota.

El investigador en cadena ZachXBT también criticó las billeteras de hardware en julio, diciendo que no consideraba que los dispositivos existentes fueran adecuados para firmar transacciones críticas o mantener grandes cantidades de criptomonedas. Sus comentarios representaron una evaluación personal y no estaban vinculados a evidencia de un nuevo compromiso de hardware en ese momento.

El incidente de Coldcard implica un punto de fallo diferente porque los investigadores vincularon los robos a la generación de semillas en los dispositivos afectados. TRM Labs dijo que instalar un firmware actualizado no repara una semilla que fue creada originalmente con una aleatoriedad débil, lo que significa que los usuarios con billeteras afectadas tendrían que generar una nueva semilla en hardware seguro y transferir su Bitcoin a direcciones derivadas de ella.

Para los investigadores, el Bitcoin robado en sí mismo sigue siendo la principal fuente de evidencia. Galaxy ha continuado distribuyendo direcciones de atacantes confirmadas a intercambios, empresas de cumplimiento y fuerzas del orden mientras monitorea los 1,561 BTC que aún no han salido de las billeteras de colección y retención controladas por los atacantes.
Lee más: Monad propone una actualización de billetera para claves de acceso, recuperación y seguridad cuántica


Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com